Вразливість у плагіні Frontend File Manager WordPress дозволяє видаляти файли без автентифікації

Критична вразливість у плагіні Frontend File Manager WordPress дозволяє неавторизованим користувачам видаляти файли, що може призвести до захоплення сайту.
CVE-2026-12277CVSS 8.7Web

Вразливість у плагіні Frontend File Manager WordPress дозволяє видаляти файли без автентифікації

Критична вразливість у плагіні Frontend File Manager WordPress дозволяє неавторизованим користувачам видаляти файли, що може призвести до захоплення сайту.

CVSS
8.7 HIGH
EPSS
20.9%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Frontend File Manager для WordPress до версії 23.6 не перевіряє шлях до файлу, отриманий від користувача, перед його видаленням. Це дозволяє неавторизованим користувачам видаляти довільні файли на сервері, зокрема критичний wp-config.php, якщо увімкнено режим завантаження для гостей.

Бізнес-вплив

Видалення файлу wp-config.php змушує сайт перейти в режим налаштування, що може бути використано для повного захоплення сайту. Це створює серйозні ризики для безпеки веб-ресурсу та може призвести до простою або компрометації даних.

Рекомендовані дії адміністратора

Адміністраторам слід негайно перевірити наявність оновлень плагіна Frontend File Manager і встановити їх. Якщо оновлення недоступні, рекомендується обмежити режим завантаження для гостей, переглянути журнали на предмет підозрілої активності та обмежити права доступу до критичних файлів. Важливо також регулярно моніторити систему на ознаки компрометації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки