Luka wtyczki Perfmatters dla WordPress umożliwia usuwanie dowolnych plików

Wtyczka Perfmatters dla WordPress ma krytyczną lukę pozwalającą na usuwanie plików i przejęcie serwisu. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-4350CVSS 8.1Web

Luka wtyczki Perfmatters dla WordPress umożliwia usuwanie dowolnych plików

Wtyczka Perfmatters dla WordPress ma krytyczną lukę pozwalającą na usuwanie plików i przejęcie serwisu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
47.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Perfmatters dla WordPress w wersjach do 2.5.9.1 włącznie posiada lukę umożliwiającą usuwanie plików poprzez atak typu path traversal. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą usunąć krytyczne pliki, takie jak wp-config.php, co może prowadzić do przejęcia kontroli nad stroną.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress, ponieważ umożliwia usunięcie kluczowych plików konfiguracyjnych i potencjalne przejęcie serwisu. Może to skutkować przerwami w działaniu strony, utratą danych oraz koniecznością kosztownych działań naprawczych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Perfmatters i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkownikom z uprawnieniami subskrybenta i wyższymi, monitorować logi serwera pod kątem podejrzanych działań oraz rozważyć dodatkowe zabezpieczenia ograniczające możliwość wykonywania operacji na plikach przez wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS