CVE-2026-2312: Luka wtyczki Media Library Folders dla WordPress umożliwiająca nieautoryzowane usuwanie i zmianę nazw załączników

Wtyczka Media Library Folders WordPress do 8.3.6 umożliwia nieautoryzowane usuwanie i zmianę nazw załączników przez użytkowników z uprawnieniami autora i wyższymi.
CVE-2026-2312CVSS 4.3CMS

CVE-2026-2312: Luka wtyczki Media Library Folders dla WordPress umożliwiająca nieautoryzowane usuwanie i zmianę nazw załączników

Wtyczka Media Library Folders WordPress do 8.3.6 umożliwia nieautoryzowane usuwanie i zmianę nazw załączników przez użytkowników z uprawnieniami autora i wyższymi.

CVSS
4.3 MEDIUM
EPSS
11.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Media Library Folders dla WordPress do wersji 8.3.6 ma lukę typu Insecure Direct Object Reference w funkcjach delete_maxgalleria_media() oraz maxgalleria_rename_image(), co pozwala użytkownikom z uprawnieniami autora i wyższymi na usuwanie lub zmianę nazw załączników innych użytkowników, w tym administratorów. Proces zmiany nazwy dodatkowo usuwa wszystkie metadane posta, powodując utratę danych.

Wpływ biznesowy

Atakujący z uprawnieniami autora lub wyższymi mogą manipulować załącznikami innych użytkowników, co może prowadzić do utraty ważnych danych oraz zakłóceń w działaniu witryny. Usunięcie metadanych załączników może wpłynąć na integralność i spójność zawartości strony, zwiększając ryzyko przerw w działaniu i konieczności przywracania danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Media Library Folders i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt załączników i metadanych. Priorytetowo traktuj aktualizacje i zabezpieczenia wtyczek CMS, aby minimalizować ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS