Loco Translate dla WordPress narażony na atak Path Traversal (CVE-2026-1921)

Wtyczka Loco Translate do WordPressa ma lukę Path Traversal umożliwiającą odczyt plików przez użytkowników z uprawnieniami tłumacza. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-1921CVSS 4.9Web

Loco Translate dla WordPress narażony na atak Path Traversal (CVE-2026-1921)

Wtyczka Loco Translate do WordPressa ma lukę Path Traversal umożliwiającą odczyt plików przez użytkowników z uprawnieniami tłumacza. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.9 MEDIUM
EPSS
46.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Loco Translate do WordPressa w wersjach do 2.8.2 włącznie posiada lukę Path Traversal w trasie AJAX fsReference. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami tłumacza lub wyższymi odczyt plików spoza katalogu tłumaczeń.

Wpływ biznesowy

Atakujący z dostępem na poziomie tłumacza mogą odczytać pliki .php, .js, .json i .twig spoza zamierzonego katalogu, co może prowadzić do ujawnienia wrażliwych danych lub informacji o konfiguracji serwera. Luka ta stanowi średnie zagrożenie i wymaga uwagi administratorów WordPressa korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki Loco Translate i ich niezwłoczne zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do roli tłumacza oraz monitorować logi pod kątem podejrzanych żądań AJAX. Warto również rozważyć ograniczenie dostępu do krytycznych plików na poziomie serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS