CVE-2026-8095: Luki w wtyczce Frontend File Manager dla WordPress umożliwiające usuwanie plików

Wtyczka Frontend File Manager WordPress do wersji 23.6 umożliwia usuwanie plików przez uwierzytelnionych użytkowników, co grozi przejęciem strony.
CVE-2026-8095CVSS 8.1Web

CVE-2026-8095: Luki w wtyczce Frontend File Manager dla WordPress umożliwiające usuwanie plików

Wtyczka Frontend File Manager WordPress do wersji 23.6 umożliwia usuwanie plików przez uwierzytelnionych użytkowników, co grozi przejęciem strony.

CVSS
8.1 HIGH
EPSS
33.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Frontend File Manager dla WordPress w wersjach do 23.6 włącznie ma lukę pozwalającą uwierzytelnionym użytkownikom na usuwanie dowolnych plików na serwerze poprzez obejście mechanizmu sanitizacji parametrów. Atakujący z poziomem subskrybenta mogą usunąć nawet krytyczne pliki, takie jak wp-config.php, co może prowadzić do przejęcia kontroli nad stroną.

Wpływ biznesowy

Luka umożliwia osobom z niskimi uprawnieniami usunięcie ważnych plików systemu WordPress, co może skutkować poważnymi przerwami w działaniu serwisu, utratą danych lub całkowitym przejęciem kontroli nad stroną. Operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka, szczególnie w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Frontend File Manager i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do wtyczki tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt uprawnień użytkowników i wzmocnić zabezpieczenia serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS