CVE-2026-5337: Luka IDOR w wtyczce Frontend File Manager dla WordPress
Luka IDOR w wtyczce Frontend File Manager WordPress pozwala na nieautoryzowany dostęp do plików innych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 11.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Frontend File Manager dla WordPress do wersji 23.6 umożliwia uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi dostęp do plików innych użytkowników poprzez lukę typu Insecure Direct Object Reference (IDOR). Atakujący mogą modyfikować parametr 'file_id' w żądaniu pobrania, aby uzyskać nieautoryzowany dostęp do danych, w tym plików administratorów.
Wpływ biznesowy
Luka pozwala na nieautoryzowany odczyt plików należących do innych użytkowników, co może prowadzić do wycieku poufnych danych i naruszenia prywatności. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko utraty zaufania użytkowników oraz potencjalne konsekwencje prawne związane z ochroną danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Frontend File Manager i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji pobierania plików do zaufanych użytkowników, monitorować logi pod kątem nietypowych żądań z parametrem 'file_id' oraz przeprowadzić audyt uprawnień użytkowników w systemie.