Уразливість видалення файлів у плагіні UsersWP для WordPress (CVE-2026-13492)

Виявлено критичну уразливість у плагіні UsersWP для WordPress, що дозволяє видаляти файли на сервері. Рекомендується оновлення та перевірка безпеки.
CVE-2026-13492CVSS 8.8Web

Уразливість видалення файлів у плагіні UsersWP для WordPress (CVE-2026-13492)

Виявлено критичну уразливість у плагіні UsersWP для WordPress, що дозволяє видаляти файли на сервері. Рекомендується оновлення та перевірка безпеки.

CVSS
8.8 HIGH
EPSS
40.49%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін UsersWP для WordPress версій до 1.2.65 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище видаляти довільні файли на сервері через недостатню перевірку шляхів файлів.

Бізнес-вплив

Ця уразливість може призвести до видалення критичних файлів сайту, таких як wp-config.php, що може спричинити порушення роботи вебресурсу або компрометацію конфігурації. Власники інфраструктури повинні розглядати це як серйозну загрозу безпеці, що потребує негайного реагування для запобігання потенційним збиткам.

Рекомендовані дії адміністратора

Рекомендується оновити плагін UsersWP до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та перевірити налаштування безпеки сервера, щоб мінімізувати ризики. Також варто контролювати права доступу до файлів і каталогів на сервері.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки