Уразливість у плагіні Frontend File Manager для WordPress дозволяє автентифіковане видалення файлів

Виявлено критичну уразливість у плагіні Frontend File Manager для WordPress, що дозволяє автентифікованим користувачам видаляти файли на сервері.
CVE-2026-8095CVSS 8.1Web

Уразливість у плагіні Frontend File Manager для WordPress дозволяє автентифіковане видалення файлів

Виявлено критичну уразливість у плагіні Frontend File Manager для WordPress, що дозволяє автентифікованим користувачам видаляти файли на сервері.

CVSS
8.1 HIGH
EPSS
33.14%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Frontend File Manager для WordPress версій до 23.6 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber видаляти довільні файли на сервері. Це можливо через обхід перевірки параметра wpfm_dir_path, що може призвести до видалення критичних файлів і повного контролю над сайтом.

Бізнес-вплив

Уразливість створює ризик видалення важливих файлів, таких як wp-config.php, що може спричинити зупинку роботи сайту або повний контроль зловмисника над ресурсом. Це загрожує безперервності бізнес-процесів, репутації компанії та безпеці даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Frontend File Manager від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки