CRITICAL🇬🇧 English

CVE-2026-16940

Path traversal w wtyczce Custom Fields dla WordPress — usunięcie dowolnego pliku

CVSS 10.0pub. 2026-08-05upd. 2026-08-26

Wtyczka Custom Fields dla WordPress w wersjach przed 1.5.1 umożliwia nieuwierzytelnionym użytkownikom usunięcie dowolnego pliku na serwerze, w tym krytycznych plików konfiguracyjnych takich jak wp-config.php. Podatność może prowadzić do całkowitego przejęcia kontroli nad stroną.

Pokaż oryginał (EN)

The Custom Fields WordPress plugin before 1.5.1 does not validate a user-supplied file path before deletion, allowing unauthenticated users to delete arbitrary files on the server (such as wp-config.php), which can lead to a full site takeover.

🤖 Analiza AI
Jak działa

Wtyczka nie weryfikuje ścieżki pliku dostarczonej przez użytkownika przed wykonaniem operacji usunięcia (path traversal, CWE-22). Atakujący bez żadnego uwierzytelnienia może spreparować żądanie zawierające ścieżkę wskazującą na dowolny plik poza przeznaczonym katalogiem. Usunięcie pliku wp-config.php powoduje utratę konfiguracji bazy danych, co umożliwia ponowne uruchomienie instalatora WordPress i przejęcie witryny przez atakującego.

Skutki

Atakujący może usunąć dowolny plik dostępny dla procesu serwera WWW, w tym wp-config.php, co może skutkować całkowitym przejęciem witryny WordPress oraz potencjalną utratą danych.

Mitygacja

Należy niezwłocznie zaktualizować wtyczkę Custom Fields do wersji 1.5.1 lub nowszej. Do czasu wdrożenia patcha zaleca się dezaktywację wtyczki.

Kogo dotyczy

Wtyczka Custom Fields dla WordPress w wersjach przed 1.5.1

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:H
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Path Traversal
CWE
Referencje