Luka wtyczki Perfmatters dla WordPress umożliwia nadpisanie plików przez ścieżkę traversalu

Wtyczka Perfmatters do WordPressa ma lukę pozwalającą na nadpisanie plików przez atakujących z dostępem Subskrybenta. Zalecane szybkie aktualizacje i monitoring.
CVE-2026-4351CVSS 8.1Web

Luka wtyczki Perfmatters dla WordPress umożliwia nadpisanie plików przez ścieżkę traversalu

Wtyczka Perfmatters do WordPressa ma lukę pozwalającą na nadpisanie plików przez atakujących z dostępem Subskrybenta. Zalecane szybkie aktualizacje i monitoring.

CVSS
8.1 HIGH
EPSS
33.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Perfmatters do WordPressa w wersjach do 2.5.9 pozwala na nadpisanie dowolnych plików na serwerze poprzez lukę w metodzie obsługi akcji bez weryfikacji uprawnień. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą wykorzystać tę lukę do wprowadzenia złośliwych zmian w plikach takich jak .htaccess lub index.php, co może prowadzić do odmowy usługi.

Wpływ biznesowy

Ta luka stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingujących WordPress, ponieważ umożliwia atakującym modyfikację krytycznych plików systemowych. Może to skutkować przerwami w działaniu serwisu, utratą danych lub eskalacją uprawnień. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej eliminacji, aby zapobiec potencjalnym incydentom bezpieczeństwa.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Perfmatters i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do poziomu niższego niż Subskrybent oraz przegląd i monitorowanie logów pod kątem podejrzanych działań. Dodatkowo warto rozważyć wdrożenie mechanizmów zabezpieczających przed traversalem ścieżek oraz regularne kopie zapasowe kluczowych plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS