CVE-2026-8380: Luka w wtyczce Frontend File Manager dla WordPress umożliwia trwałe usuwanie postów

Luka w wtyczce Frontend File Manager WordPress umożliwia trwałe usuwanie postów przez użytkowników z uprawnieniami autora i wyższymi oraz anonimowych.
CVE-2026-8380CVSS 6.5CMS

CVE-2026-8380: Luka w wtyczce Frontend File Manager dla WordPress umożliwia trwałe usuwanie postów

Luka w wtyczce Frontend File Manager WordPress umożliwia trwałe usuwanie postów przez użytkowników z uprawnieniami autora i wyższymi oraz anonimowych.

CVSS
6.5 MEDIUM
EPSS
31.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Frontend File Manager dla WordPress do wersji 23.6 nieprawidłowo weryfikuje własność postów przed ich trwałym usunięciem, co pozwala użytkownikom z uprawnieniami autora i wyższymi na usuwanie dowolnych postów i stron. Jeśli włączona jest opcja "Allow guest uploads", luka umożliwia takie działanie także nieautoryzowanym użytkownikom.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego trwałego usunięcia treści na stronie WordPress, co skutkuje utratą danych i potencjalnym zakłóceniem działalności. Atakujący z uprawnieniami autora lub wyższymi, a w niektórych konfiguracjach nawet anonimowi użytkownicy, mogą usunąć ważne posty i strony, wpływając na dostępność i integralność witryny.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Frontend File Manager i ich zastosowanie. W przypadku braku łatki należy rozważyć tymczasowe wyłączenie wtyczki lub funkcji "Allow guest uploads". Dodatkowo warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań związanych z usuwaniem treści.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS