CVE-2026-8379: Luka bezpieczeństwa w wtyczce Frontend File Manager dla WordPress
Wtyczka Frontend File Manager WordPress do 23.6 umożliwia nieautoryzowane pobieranie plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.5 HIGH
- EPSS
- 15.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Frontend File Manager dla WordPress w wersjach do 23.6 nieprawidłowo weryfikuje tokeny nonce przy obsłudze pobierania plików, co pozwala nieautoryzowanym atakującym na pobieranie plików przesłanych przez dowolnego użytkownika poprzez iterację identyfikatorów.
Wpływ biznesowy
Ta luka bezpieczeństwa może prowadzić do nieautoryzowanego dostępu do plików przechowywanych na serwerze WordPress, co zagraża poufności danych i może skutkować wyciekiem wrażliwych informacji. Operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami przesyłającymi pliki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Frontend File Manager i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji pobierania plików, monitorować logi serwera pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ekspozycję serwisu i wdrożyć dodatkowe mechanizmy kontroli dostępu.