CVE-2026-19952
Frontend Admin von DynamiApps <= 3.29.12 - Unauthentifizierte beliebige Dateilöschung über Path Traversal über das Merge-Tag custom_directory_name
- Veröffentlicht
- 01.09.2026
- Aktualisiert
- 01.09.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 19.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 54,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das Frontend Admin by DynamiApps Plugin für WordPress ist aufgrund unzureichender Dateipfadvalidierung in der move_folders-Funktion in allen Versionen bis einschließlich 3.29.12 anfällig für beliebige Dateilöschung. Dies ermöglicht es nicht authentifizierten Angreifern, beliebige Dateien auf dem Server zu löschen, was leicht zu Remote-Code-Ausführung führen kann, wenn die richtige Datei gelöscht wird (wie wp-config.php). Dies ist ohne Authentifizierung ausnutzbar, wenn ein Formular mit öffentlicher Sichtbarkeit konfiguriert ist (who_can_see='all'), da der erforderliche Nonce öffentlich aus dem gerenderten Formular abrufbar ist.
Quellen
1Proof-of-Concept- und Disclosure-Paket für CVE-2026-19952, eine unauthentifizierte beliebige Dateilöschung im WordPress-Plugin Frontend Admin, mit Schritten zur Reproduktion im Labor.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.