Loco Translate dla WordPress narażony na atak Path Traversal (CVE-2026-1921)
Wtyczka Loco Translate do WordPressa ma lukę Path Traversal umożliwiającą odczyt plików przez użytkowników z uprawnieniami tłumacza. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.9 MEDIUM
- EPSS
- 46.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Loco Translate do WordPressa w wersjach do 2.8.2 włącznie posiada lukę Path Traversal w trasie AJAX fsReference. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami tłumacza lub wyższymi odczyt plików spoza katalogu tłumaczeń.
Wpływ biznesowy
Atakujący z dostępem na poziomie tłumacza mogą odczytać pliki .php, .js, .json i .twig spoza zamierzonego katalogu, co może prowadzić do ujawnienia wrażliwych danych lub informacji o konfiguracji serwera. Luka ta stanowi średnie zagrożenie i wymaga uwagi administratorów WordPressa korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki Loco Translate i ich niezwłoczne zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do roli tłumacza oraz monitorować logi pod kątem podejrzanych żądań AJAX. Warto również rozważyć ograniczenie dostępu do krytycznych plików na poziomie serwera.