Уразливість обходу шляху в плагіні Loco Translate для WordPress

Уразливість обходу шляху в плагіні Loco Translate дозволяє читати файли поза межами директорії перекладів. Рекомендується оновлення та обмеження доступу.
CVE-2026-1921CVSS 4.9Web

Уразливість обходу шляху в плагіні Loco Translate для WordPress

Уразливість обходу шляху в плагіні Loco Translate дозволяє читати файли поза межами директорії перекладів. Рекомендується оновлення та обмеження доступу.

CVSS
4.9 MEDIUM
EPSS
46.96%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Loco Translate для WordPress версій до 2.8.2 включно має уразливість обходу шляху через AJAX маршрут fsReference. Аутентифіковані користувачі з рівнем доступу Translator і вище можуть читати файли поза межами призначеної директорії перекладів.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами Translator або адміністратора отримувати доступ до конфіденційних файлів на сервері, що може призвести до витоку даних або подальших атак. Власники сайтів на WordPress повинні оцінити ризики, особливо якщо плагін використовується в середовищах з кількома користувачами з різними рівнями доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Loco Translate та встановити їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ до ролей з правами Translator і вище, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервера. Також варто регулярно перевіряти безпеку плагінів і застосовувати найкращі практики захисту WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки