CVE-2026-8380: Luka w wtyczce Frontend File Manager dla WordPress umożliwia trwałe usuwanie postów
Luka w wtyczce Frontend File Manager WordPress umożliwia trwałe usuwanie postów przez użytkowników z uprawnieniami autora i wyższymi oraz anonimowych.
- CVSS
- 6.5 MEDIUM
- EPSS
- 31.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Frontend File Manager dla WordPress do wersji 23.6 nieprawidłowo weryfikuje własność postów przed ich trwałym usunięciem, co pozwala użytkownikom z uprawnieniami autora i wyższymi na usuwanie dowolnych postów i stron. Jeśli włączona jest opcja "Allow guest uploads", luka umożliwia takie działanie także nieautoryzowanym użytkownikom.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego trwałego usunięcia treści na stronie WordPress, co skutkuje utratą danych i potencjalnym zakłóceniem działalności. Atakujący z uprawnieniami autora lub wyższymi, a w niektórych konfiguracjach nawet anonimowi użytkownicy, mogą usunąć ważne posty i strony, wpływając na dostępność i integralność witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Frontend File Manager i ich zastosowanie. W przypadku braku łatki należy rozważyć tymczasowe wyłączenie wtyczki lub funkcji "Allow guest uploads". Dodatkowo warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań związanych z usuwaniem treści.