CVE-2025-10307: Luka w wtyczce Backuply do WordPress umożliwiająca usuwanie dowolnych plików
Luka w wtyczce Backuply do WordPress pozwala administratorom usuwać dowolne pliki, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 46.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Backuply do WordPress (do wersji 1.4.8 włącznie) ma lukę umożliwiającą administratorom usuwanie dowolnych plików na serwerze przez niewystarczającą walidację ścieżek plików w funkcji usuwania kopii zapasowych. Może to prowadzić do zdalnego wykonania kodu, jeśli zostanie usunięty krytyczny plik, np. wp-config.php.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą usunąć kluczowe pliki serwera, co może skutkować poważnymi zakłóceniami działania witryny, utratą danych lub przejęciem kontroli nad serwerem poprzez zdalne wykonanie kodu. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako poważne zagrożenie dla integralności i dostępności swoich usług.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Backuply u jej dostawcy i wdrożenie poprawek. W międzyczasie ogranicz dostęp administratorów do niezbędnego minimum, monitoruj logi pod kątem podejrzanych działań oraz rozważ wdrożenie dodatkowych mechanizmów kontroli dostępu i kopii zapasowych poza serwerem produkcyjnym.