CVE-2026-15457: Luka Directory Traversal w wtyczce Kirki dla WordPress

Luka Directory Traversal w wtyczce Kirki dla WordPress umożliwia usuwanie katalogów przez użytkowników z uprawnieniami edytora i wyższymi. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-15457CVSS 4.9Web

CVE-2026-15457: Luka Directory Traversal w wtyczce Kirki dla WordPress

Luka Directory Traversal w wtyczce Kirki dla WordPress umożliwia usuwanie katalogów przez użytkowników z uprawnieniami edytora i wyższymi. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.9 MEDIUM
EPSS
51.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Kirki – Freeform Page Builder dla WordPress zawiera lukę Directory Traversal w wersjach do 6.0.13 włącznie, umożliwiającą atakującym z uprawnieniami edytora lub wyższymi usuwanie dowolnych katalogów na serwerze. Może to prowadzić do utraty danych oraz przerw w dostępności usług.

Wpływ biznesowy

Atakujący z uprawnieniami edytora lub wyższymi mogą wykorzystać tę lukę do usunięcia ważnych katalogów na serwerze, co może skutkować utratą danych i zakłóceniem działania strony internetowej. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla integralności i dostępności swoich usług webowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Kirki i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć dodatkowe zabezpieczenia ograniczające możliwość usuwania plików i katalogów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS