CVE-2026-8095: Luki w wtyczce Frontend File Manager dla WordPress umożliwiające usuwanie plików
Wtyczka Frontend File Manager WordPress do wersji 23.6 umożliwia usuwanie plików przez uwierzytelnionych użytkowników, co grozi przejęciem strony.
- CVSS
- 8.1 HIGH
- EPSS
- 33.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Frontend File Manager dla WordPress w wersjach do 23.6 włącznie ma lukę pozwalającą uwierzytelnionym użytkownikom na usuwanie dowolnych plików na serwerze poprzez obejście mechanizmu sanitizacji parametrów. Atakujący z poziomem subskrybenta mogą usunąć nawet krytyczne pliki, takie jak wp-config.php, co może prowadzić do przejęcia kontroli nad stroną.
Wpływ biznesowy
Luka umożliwia osobom z niskimi uprawnieniami usunięcie ważnych plików systemu WordPress, co może skutkować poważnymi przerwami w działaniu serwisu, utratą danych lub całkowitym przejęciem kontroli nad stroną. Operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka, szczególnie w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Frontend File Manager i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do wtyczki tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt uprawnień użytkowników i wzmocnić zabezpieczenia serwera.