Уразливість обходу директорій у плагіні Perfmatters для WordPress

Виявлено уразливість обходу директорій у плагіні Perfmatters для WordPress до версії 2.6.4, що дозволяє читати файли сервера без авторизації.
CVE-2026-13251CVSS 7.5Web

Уразливість обходу директорій у плагіні Perfmatters для WordPress

Виявлено уразливість обходу директорій у плагіні Perfmatters для WordPress до версії 2.6.4, що дозволяє читати файли сервера без авторизації.

CVSS
7.5 HIGH
EPSS
46.98%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Perfmatters для WordPress версій до 2.6.4 включно має уразливість обходу директорій через параметр 's'. Це дозволяє неавторизованим зловмисникам читати довільні файли на сервері, які можуть містити конфіденційну інформацію.

Бізнес-вплив

Для власників веб-інфраструктури це означає ризик витоку чутливих даних через несанкціонований доступ до файлів сервера. Уразливість активується за умови ввімкнення функції Local Google Fonts, активних красивих посилань (pretty permalinks) та увімкнених RSS-каналів у налаштуваннях плагіна, що може призвести до компрометації системи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Perfmatters та встановити їх, якщо доступні. Якщо оновлення неможливе, слід тимчасово вимкнути функцію Local Google Fonts, деактивувати красиві посилання або RSS-канали в налаштуваннях плагіна, а також переглянути журнали доступу на предмет підозрілої активності. Важливо обмежити доступ до конфіденційних файлів і регулярно моніторити безпеку веб-сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки