CVE-2026-7252: WP-Optimize narażony na usuwanie dowolnych plików przez użytkowników z uprawnieniami autora
Wtyczka WP-Optimize do WordPressa ma lukę pozwalającą użytkownikom z uprawnieniami autora usuwać pliki na serwerze, co może prowadzić do zdalnego wykonania kodu.
- CVSS
- 8.1 HIGH
- EPSS
- 57.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP-Optimize do WordPressa (wersje do 4.5.2 włącznie) posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami autora lub wyższymi usuwanie dowolnych plików na serwerze. Luka wynika z niewystarczającej walidacji ścieżek plików w funkcji unscheduled_original_file_deletion i może prowadzić do zdalnego wykonania kodu, np. przez usunięcie pliku wp-config.php.
Wpływ biznesowy
Atakujący z uprawnieniami autora mogą usunąć krytyczne pliki serwera, co może skutkować poważnymi zakłóceniami działania strony, utratą danych lub przejęciem kontroli nad serwerem. W środowiskach produkcyjnych taka luka stanowi poważne zagrożenie dla integralności i dostępności usług webowych opartych na WordPressie.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP-Optimize i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji usuwania plików. Regularna kopia zapasowa i audyt bezpieczeństwa są również wskazane.