Bezpečnost webu

WP File Download – libovolné mazání souborů s možností následného Remote Code Execution

Závažnost

Vysoká 🟠

Dotčený produkt

WP File Download od JoomUnited ≤ 6.3.4; novější verze 6.3.5+ již nejsou v CVE uvedeny jako zranitelné

Datum zveřejnění

02/09/2026

CVE označení

CVE-2026-14982

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

V pluginu WP File Download byla nově zveřejněna zranitelnost umožňující uživateli s oprávněním už od úrovně Subscriber mazat libovolné soubory na serveru. Chyba vzniká nedostatečnou validací cest a současně chybějícími capability a nonce kontrolami u operací file.save a file.delete. Útok lze provést ve dvou krocích pomocí path traversal řetězce uloženého do metadat souboru.

Dopad může být výrazně horší než samotné smazání souboru. Například odstranění wp-config.php může za vhodných okolností vytvořit cestu k Remote Code Execution a převzetí webu. Wordfence jako CNA hodnotí chybu CVSS 8,1/10. K 2. září 2026 však nejsou potvrzeny útoky ve volné přírodě ani veřejný exploit.

Postižené jsou verze do 6.3.4 včetně. Výrobce již nabízí novější řadu — aktuálně je v changelogu uvedena 6.3.8 — takže doporučuji všechny instalace okamžitě aktualizovat na aktuální verzi, nikoliv zůstávat na 6.3.4. U webů umožňujících registraci uživatelů bych aktualizaci považoval za prioritní a zkontroloval také integritu wp-config.php, .htaccess, index.php a dalších klíčových souborů.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?