CVE-2025-10579: Nieautoryzowany dostęp do danych w wtyczce BackWPup dla WordPress

Luka w BackWPup do WordPress umożliwia dostęp do nazw plików kopii zapasowych. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.
CVE-2025-10579CVSS 5.3Web

CVE-2025-10579: Nieautoryzowany dostęp do danych w wtyczce BackWPup dla WordPress

Luka w BackWPup do WordPress umożliwia dostęp do nazw plików kopii zapasowych. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.

CVSS
5.3 MEDIUM
EPSS
17.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka BackWPup – WordPress Backup & Restore do wersji 5.5.0 ma lukę umożliwiającą użytkownikom z uprawnieniami Subskrybenta i wyższymi dostęp do nazw plików kopii zapasowych podczas ich tworzenia. Luka wynika z braku odpowiedniej weryfikacji uprawnień w akcji AJAX 'backwpup_working'.

Wpływ biznesowy

Atakujący z podstawowymi uprawnieniami mogą uzyskać informacje o nazwach plików kopii zapasowych, co samo w sobie ma ograniczoną wartość, ale może ułatwić dalsze ataki siłowe na zawartość kopii, zwłaszcza w środowiskach z serwerem NGINX. Może to prowadzić do nieautoryzowanego dostępu do danych backupowych, co stanowi ryzyko dla integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki BackWPup i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu WordPress tylko do zaufanych użytkowników oraz monitorować logi serwera pod kątem podejrzanych działań związanych z akcją AJAX 'backwpup_working'. Warto również rozważyć ograniczenie uprawnień użytkowników do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS