CVE-2025-10306: Luka wtyczki Backup Bolt dla WordPress umożliwiająca pobieranie plików i zapisywanie kopii zapasowych poza katalogiem webroot
Luka wtyczki Backup Bolt dla WordPress umożliwia administratorom pobieranie plików poza webroot i zapisywanie kopii zapasowych w dowolnych lokalizacjach. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 3.8 LOW
- EPSS
- 21.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Backup Bolt dla WordPress w wersjach do 1.4.1 włącznie posiada lukę umożliwiającą uwierzytelnionym administratorom pobieranie plików spoza katalogu webroot oraz zapisywanie kopii zapasowych w dowolnych lokalizacjach. Luka występuje w funkcji process_backup_batch().
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do nieautoryzowanego dostępu do plików serwera oraz manipulacji lokalizacją zapisywanych kopii zapasowych, co może prowadzić do wycieku danych lub zakłócenia działania serwisu. Choć ocena CVSS wskazuje na niskie ryzyko, organizacje powinny zwrócić uwagę na potencjalne zagrożenia związane z dostępem do plików poza webrootem.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować wersję wtyczki Backup Bolt i rozważyć aktualizację do nowszej wersji, jeśli jest dostępna. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administratora, monitorowanie logów pod kątem podejrzanych działań oraz ograniczenie możliwości zapisu plików w krytycznych lokalizacjach. Regularne przeglądy i audyty bezpieczeństwa wtyczek CMS są wskazane.