CVE-2026-15457: Luka Directory Traversal w wtyczce Kirki dla WordPress
Luka Directory Traversal w wtyczce Kirki dla WordPress umożliwia usuwanie katalogów przez użytkowników z uprawnieniami edytora i wyższymi. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.9 MEDIUM
- EPSS
- 51.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Kirki – Freeform Page Builder dla WordPress zawiera lukę Directory Traversal w wersjach do 6.0.13 włącznie, umożliwiającą atakującym z uprawnieniami edytora lub wyższymi usuwanie dowolnych katalogów na serwerze. Może to prowadzić do utraty danych oraz przerw w dostępności usług.
Wpływ biznesowy
Atakujący z uprawnieniami edytora lub wyższymi mogą wykorzystać tę lukę do usunięcia ważnych katalogów na serwerze, co może skutkować utratą danych i zakłóceniem działania strony internetowej. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla integralności i dostępności swoich usług webowych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Kirki i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć dodatkowe zabezpieczenia ograniczające możliwość usuwania plików i katalogów.