Уразливість видалення файлів у плагіні UsersWP для WordPress (CVE-2026-13492)
Виявлено критичну уразливість у плагіні UsersWP для WordPress, що дозволяє видаляти файли на сервері. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 40.49%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін UsersWP для WordPress версій до 1.2.65 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище видаляти довільні файли на сервері через недостатню перевірку шляхів файлів.
Бізнес-вплив
Ця уразливість може призвести до видалення критичних файлів сайту, таких як wp-config.php, що може спричинити порушення роботи вебресурсу або компрометацію конфігурації. Власники інфраструктури повинні розглядати це як серйозну загрозу безпеці, що потребує негайного реагування для запобігання потенційним збиткам.
Рекомендовані дії адміністратора
Рекомендується оновити плагін UsersWP до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та перевірити налаштування безпеки сервера, щоб мінімізувати ризики. Також варто контролювати права доступу до файлів і каталогів на сервері.