V pluginu WP File Download byla nově zveřejněna zranitelnost umožňující uživateli s oprávněním už od úrovně Subscriber mazat libovolné soubory na serveru. Chyba vzniká nedostatečnou validací cest a současně chybějícími capability a nonce kontrolami u operací file.save a file.delete. Útok lze provést ve dvou krocích pomocí path traversal řetězce uloženého do metadat souboru.
Dopad může být výrazně horší než samotné smazání souboru. Například odstranění wp-config.php může za vhodných okolností vytvořit cestu k Remote Code Execution a převzetí webu. Wordfence jako CNA hodnotí chybu CVSS 8,1/10. K 2. září 2026 však nejsou potvrzeny útoky ve volné přírodě ani veřejný exploit.
Postižené jsou verze do 6.3.4 včetně. Výrobce již nabízí novější řadu — aktuálně je v changelogu uvedena 6.3.8 — takže doporučuji všechny instalace okamžitě aktualizovat na aktuální verzi, nikoliv zůstávat na 6.3.4. U webů umožňujících registraci uživatelů bych aktualizaci považoval za prioritní a zkontroloval také integritu wp-config.php, .htaccess, index.php a dalších klíčových souborů.
