剣 KENSAI

CVE-2026-4350: Padtraversal in The Perfmatters plugin

3 april 2026 5 min leestijd CVE-advies

Kort samengevat: De Perfmatters-plugin voor WordPress is kwetsbaar voor willekeurige bestandsverwijdering via padtraversal in alle versies tot en met 2.5.9.1. Dit komt doordat de methode PMCS::action_handler() de parameter $_GET['delete'] verwerkt zonder sanering, autorisatiecontrole of nonce-verificatie. De ongesaneerde bestandsnaam wordt samengevoegd met het opslagpad en doorgegeven aan unlink().

Impact van de kwetsbaarheid

De kwetsbaarheid CVE-2026-4350 treft The Perfmatters plugin en vormt een hoog padtraversal-lek met reële gevolgen voor organisaties die getroffen versies gebruiken.

Hoe u kunt vaststellen of u getroffen bent

Volg deze stappen om te bepalen of uw systemen blootgesteld zijn aan CVE-2026-4350:

Mitigatie en hersteltappen

Tip: gebruik na het toepassen van mitigaties KENSAI's geautomatiseerde scanner om te verifiëren dat uw systemen niet langer kwetsbaar zijn en genereer een herstelrapport voor compliance-documentatie.

Veelgestelde vragen

Wat is CVE-2026-4350?

CVE-2026-4350 is een hoog padtraversal-kwetsbaarheid in The Perfmatters plugin. De CVSS-score is 8.1 en vereist directe aandacht van beveiligingsteams.

Hoe ernstig is CVE-2026-4350?

Met een HOOG-ernstclassificatie en CVSS-score 8.1 vormt CVE-2026-4350 een aanzienlijk beveiligingsrisico. Organisaties die The Perfmatters plugin gebruiken, moeten herstel als hoge prioriteit behandelen.

Wordt CVE-2026-4350 actief misbruikt?

Beveiligingsonderzoekers hebben details over deze kwetsbaarheid gepubliceerd. Volg CISA's KEV-catalogus en uw threat-intelligencefeeds voor updates over misbruikstatus. Pas de patch toe ongeacht de huidige misbruikstatus.

Hoe verhelp ik CVE-2026-4350?

De primaire oplossing is het toepassen van de door de leverancier geleverde patch voor The Perfmatters plugin. Als patchen niet direct mogelijk is, implementeer dan tijdelijke compenserende maatregelen zoals WAF-regels of netwerktoegangsbeperkingen totdat de patch is gepland.

Treft CVE-2026-4350 mijn organisatie?

Als uw organisatie The Perfmatters plugin gebruikt, dient u uw blootstelling direct te beoordelen. Controleer de specifieke getroffen versies in het CVE-advies en voer een geautomatiseerde kwetsbaarheidsscan uit om uw blootstellingsstatus te bevestigen.

Bescherm uw organisatie met KENSAI

Krijg continue beveiligingsmonitoring, kwetsbaarheidsscans en auditklare bewijstrajecten.

Start een gratis scan