CVE-2025-10579: Nieautoryzowany dostęp do danych w wtyczce BackWPup dla WordPress
Luka w BackWPup do WordPress umożliwia dostęp do nazw plików kopii zapasowych. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.
- CVSS
- 5.3 MEDIUM
- EPSS
- 17.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka BackWPup – WordPress Backup & Restore do wersji 5.5.0 ma lukę umożliwiającą użytkownikom z uprawnieniami Subskrybenta i wyższymi dostęp do nazw plików kopii zapasowych podczas ich tworzenia. Luka wynika z braku odpowiedniej weryfikacji uprawnień w akcji AJAX 'backwpup_working'.
Wpływ biznesowy
Atakujący z podstawowymi uprawnieniami mogą uzyskać informacje o nazwach plików kopii zapasowych, co samo w sobie ma ograniczoną wartość, ale może ułatwić dalsze ataki siłowe na zawartość kopii, zwłaszcza w środowiskach z serwerem NGINX. Może to prowadzić do nieautoryzowanego dostępu do danych backupowych, co stanowi ryzyko dla integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki BackWPup i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu WordPress tylko do zaufanych użytkowników oraz monitorować logi serwera pod kątem podejrzanych działań związanych z akcją AJAX 'backwpup_working'. Warto również rozważyć ograniczenie uprawnień użytkowników do niezbędnego minimum.