CVE-2025-10306: Luka wtyczki Backup Bolt dla WordPress umożliwiająca pobieranie plików i zapisywanie kopii zapasowych poza katalogiem webroot

Luka wtyczki Backup Bolt dla WordPress umożliwia administratorom pobieranie plików poza webroot i zapisywanie kopii zapasowych w dowolnych lokalizacjach. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-10306CVSS 3.8CMS

CVE-2025-10306: Luka wtyczki Backup Bolt dla WordPress umożliwiająca pobieranie plików i zapisywanie kopii zapasowych poza katalogiem webroot

Luka wtyczki Backup Bolt dla WordPress umożliwia administratorom pobieranie plików poza webroot i zapisywanie kopii zapasowych w dowolnych lokalizacjach. Sprawdź zalecenia bezpieczeństwa.

CVSS
3.8 LOW
EPSS
21.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Backup Bolt dla WordPress w wersjach do 1.4.1 włącznie posiada lukę umożliwiającą uwierzytelnionym administratorom pobieranie plików spoza katalogu webroot oraz zapisywanie kopii zapasowych w dowolnych lokalizacjach. Luka występuje w funkcji process_backup_batch().

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do nieautoryzowanego dostępu do plików serwera oraz manipulacji lokalizacją zapisywanych kopii zapasowych, co może prowadzić do wycieku danych lub zakłócenia działania serwisu. Choć ocena CVSS wskazuje na niskie ryzyko, organizacje powinny zwrócić uwagę na potencjalne zagrożenia związane z dostępem do plików poza webrootem.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować wersję wtyczki Backup Bolt i rozważyć aktualizację do nowszej wersji, jeśli jest dostępna. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administratora, monitorowanie logów pod kątem podejrzanych działań oraz ograniczenie możliwości zapisu plików w krytycznych lokalizacjach. Regularne przeglądy i audyty bezpieczeństwa wtyczek CMS są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS