CVE-2026-15786: Luka Directory Traversal w wtyczce WP Encryption dla WordPress

Podatność Directory Traversal w wtyczce WP Encryption dla WordPress umożliwia odczyt plików i ataki DoS. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-15786CVSS 4.4Web

CVE-2026-15786: Luka Directory Traversal w wtyczce WP Encryption dla WordPress

Podatność Directory Traversal w wtyczce WP Encryption dla WordPress umożliwia odczyt plików i ataki DoS. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.4 MEDIUM
EPSS
33.51%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Encryption – One Click Free SSL Certificate & SSL / HTTPS Redirect, Security & SSL Scan dla WordPress jest podatna na atak Directory Traversal we wszystkich wersjach do 7.8.6.6 włącznie, poprzez parametr 'imploded'. Atakujący z uprawnieniami administratora mogą odczytać dowolne pliki na serwerze, w tym zawierające wrażliwe dane.

Wpływ biznesowy

Podatność umożliwia administratorom złośliwym lub przejętym kontom odczyt plików konfiguracyjnych i innych danych na serwerze, co może prowadzić do ujawnienia poufnych informacji. Ponadto, możliwość zapisu plików takich jak .htaccess stwarza ryzyko ataków typu denial-of-service lub przekierowań, wpływając na dostępność i integralność usług webowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Encryption i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp administratorów do niezbędnego minimum, monitoruj logi serwera pod kątem podejrzanych działań oraz rozważ tymczasowe wyłączenie wtyczki. Przeprowadź audyt uprawnień i zabezpiecz pliki konfiguracyjne przed nieautoryzowanymi modyfikacjami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS