CVE-2026-15786: Luka Directory Traversal w wtyczce WP Encryption dla WordPress
Podatność Directory Traversal w wtyczce WP Encryption dla WordPress umożliwia odczyt plików i ataki DoS. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.4 MEDIUM
- EPSS
- 33.51%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Encryption – One Click Free SSL Certificate & SSL / HTTPS Redirect, Security & SSL Scan dla WordPress jest podatna na atak Directory Traversal we wszystkich wersjach do 7.8.6.6 włącznie, poprzez parametr 'imploded'. Atakujący z uprawnieniami administratora mogą odczytać dowolne pliki na serwerze, w tym zawierające wrażliwe dane.
Wpływ biznesowy
Podatność umożliwia administratorom złośliwym lub przejętym kontom odczyt plików konfiguracyjnych i innych danych na serwerze, co może prowadzić do ujawnienia poufnych informacji. Ponadto, możliwość zapisu plików takich jak .htaccess stwarza ryzyko ataków typu denial-of-service lub przekierowań, wpływając na dostępność i integralność usług webowych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Encryption i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp administratorów do niezbędnego minimum, monitoruj logi serwera pod kątem podejrzanych działań oraz rozważ tymczasowe wyłączenie wtyczki. Przeprowadź audyt uprawnień i zabezpiecz pliki konfiguracyjne przed nieautoryzowanymi modyfikacjami.