CVE-2026-8379: Luka bezpieczeństwa w wtyczce Frontend File Manager dla WordPress

Wtyczka Frontend File Manager WordPress do 23.6 umożliwia nieautoryzowane pobieranie plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-8379CVSS 7.5CMS

CVE-2026-8379: Luka bezpieczeństwa w wtyczce Frontend File Manager dla WordPress

Wtyczka Frontend File Manager WordPress do 23.6 umożliwia nieautoryzowane pobieranie plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.5 HIGH
EPSS
15.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Frontend File Manager dla WordPress w wersjach do 23.6 nieprawidłowo weryfikuje tokeny nonce przy obsłudze pobierania plików, co pozwala nieautoryzowanym atakującym na pobieranie plików przesłanych przez dowolnego użytkownika poprzez iterację identyfikatorów.

Wpływ biznesowy

Ta luka bezpieczeństwa może prowadzić do nieautoryzowanego dostępu do plików przechowywanych na serwerze WordPress, co zagraża poufności danych i może skutkować wyciekiem wrażliwych informacji. Operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami przesyłającymi pliki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Frontend File Manager i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji pobierania plików, monitorować logi serwera pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ekspozycję serwisu i wdrożyć dodatkowe mechanizmy kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS