CVE-2026-2312: Luka wtyczki Media Library Folders dla WordPress umożliwiająca nieautoryzowane usuwanie i zmianę nazw załączników
Wtyczka Media Library Folders WordPress do 8.3.6 umożliwia nieautoryzowane usuwanie i zmianę nazw załączników przez użytkowników z uprawnieniami autora i wyższymi.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Media Library Folders dla WordPress do wersji 8.3.6 ma lukę typu Insecure Direct Object Reference w funkcjach delete_maxgalleria_media() oraz maxgalleria_rename_image(), co pozwala użytkownikom z uprawnieniami autora i wyższymi na usuwanie lub zmianę nazw załączników innych użytkowników, w tym administratorów. Proces zmiany nazwy dodatkowo usuwa wszystkie metadane posta, powodując utratę danych.
Wpływ biznesowy
Atakujący z uprawnieniami autora lub wyższymi mogą manipulować załącznikami innych użytkowników, co może prowadzić do utraty ważnych danych oraz zakłóceń w działaniu witryny. Usunięcie metadanych załączników może wpłynąć na integralność i spójność zawartości strony, zwiększając ryzyko przerw w działaniu i konieczności przywracania danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Media Library Folders i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt załączników i metadanych. Priorytetowo traktuj aktualizacje i zabezpieczenia wtyczek CMS, aby minimalizować ryzyko wykorzystania tej luki.