Luka Path Traversal w wtyczce Media Sync dla WordPress (CVE-2026-6670)
Wtyczka Media Sync WordPress do 1.4.9 ma lukę Path Traversal umożliwiającą dostęp do plików poza katalogiem uploadów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 44.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Media Sync dla WordPress do wersji 1.4.9 włącznie jest podatna na atak Path Traversal poprzez parametry 'sub_dir' i 'media_items'. Luka wynika z niewystarczającej walidacji ścieżek plików dostarczanych przez użytkownika, co umożliwia dostęp do plików poza katalogiem uploadów.
Wpływ biznesowy
Atakujący z uprawnieniami autora lub wyższymi mogą wykorzystać tę lukę do manipulacji plikami poza zamierzonym katalogiem, co może prowadzić do nieautoryzowanych zmian lub ujawnienia danych. Może to wpłynąć na integralność i bezpieczeństwo witryny oraz jej danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Media Sync i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz ograniczyć możliwość przesyłania plików do niezbędnego minimum.