Уразливість у Simple File List для WordPress дозволяє видаляти файли без автентифікації

Виявлено уразливість у Simple File List для WordPress, що дозволяє неавторизоване видалення файлів і може призвести до віддаленого виконання коду.
CVE-2026-11911CVSS 7.5Web

Уразливість у Simple File List для WordPress дозволяє видаляти файли без автентифікації

Виявлено уразливість у Simple File List для WordPress, що дозволяє неавторизоване видалення файлів і може призвести до віддаленого виконання коду.

CVSS
7.5 HIGH
EPSS
64.27%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple File List для WordPress має уразливість, що дозволяє неавторизованим користувачам видаляти довільні файли на сервері через недостатню перевірку шляхів файлів. Це може призвести до виконання віддаленого коду, якщо видалити критичні файли, наприклад wp-config.php.

Бізнес-вплив

Ця уразливість становить серйозну загрозу для веб-сайтів на WordPress, які використовують Simple File List, оскільки зловмисники можуть видаляти важливі файли, що може призвести до порушення роботи сайту або компрометації сервера. Віддалене виконання коду може спричинити повний контроль над інфраструктурою, що негативно впливає на безпеку та доступність сервісів.

Рекомендовані дії адміністратора

Адміністраторам слід негайно перевірити наявність оновлень плагіна Simple File List і застосувати їх, якщо вони доступні. Рекомендується обмежити доступ до admin-ajax.php, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію сервера в інтернеті. Також варто розглянути тимчасове відключення плагіна до виправлення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки