CVE-2026-5337: Luka IDOR w wtyczce Frontend File Manager dla WordPress

Luka IDOR w wtyczce Frontend File Manager WordPress pozwala na nieautoryzowany dostęp do plików innych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-5337CVSS 6.5CMS

CVE-2026-5337: Luka IDOR w wtyczce Frontend File Manager dla WordPress

Luka IDOR w wtyczce Frontend File Manager WordPress pozwala na nieautoryzowany dostęp do plików innych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
11.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Frontend File Manager dla WordPress do wersji 23.6 umożliwia uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi dostęp do plików innych użytkowników poprzez lukę typu Insecure Direct Object Reference (IDOR). Atakujący mogą modyfikować parametr 'file_id' w żądaniu pobrania, aby uzyskać nieautoryzowany dostęp do danych, w tym plików administratorów.

Wpływ biznesowy

Luka pozwala na nieautoryzowany odczyt plików należących do innych użytkowników, co może prowadzić do wycieku poufnych danych i naruszenia prywatności. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko utraty zaufania użytkowników oraz potencjalne konsekwencje prawne związane z ochroną danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Frontend File Manager i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji pobierania plików do zaufanych użytkowników, monitorować logi pod kątem nietypowych żądań z parametrem 'file_id' oraz przeprowadzić audyt uprawnień użytkowników w systemie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS