Уразливість видалення файлів у плагіні Perfmatters для WordPress (CVE-2026-4350)
Високорівнева уразливість у плагіні Perfmatters WordPress дозволяє видаляти файли через шляхову трансверсію. Рекомендації щодо захисту сайту.
- CVSS
- 8.1 HIGH
- EPSS
- 47.76%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Perfmatters для WordPress до версії 2.5.9.1 містить уразливість, що дозволяє аутентифікованим користувачам з рівнем доступу Subscriber і вище видаляти довільні файли на сервері через шляхову трансверсію. Це може призвести до видалення критичних файлів, таких як wp-config.php, що відкриває шлях до повного контролю над сайтом.
Бізнес-вплив
Уразливість створює високий ризик для власників WordPress-сайтів, оскільки зловмисники можуть видаляти важливі файли конфігурації, що призведе до порушення роботи сайту та потенційного захоплення контролю над ним. Це може спричинити простої, втрату даних і шкоду репутації бізнесу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Perfmatters і встановити їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ користувачів до рівня нижче Subscriber, ретельно перевірити журнали доступу на ознаки експлуатації та мінімізувати експозицію сервера. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.