CVE-2025-11380: Nieautoryzowany dostęp do danych w wtyczce Everest Backup dla WordPress

Luka w wtyczce Everest Backup dla WordPress umożliwia nieautoryzowany dostęp do lokalizacji kopii zapasowych. Zalecana aktualizacja i monitoring.
CVE-2025-11380CVSS 5.9CMS

CVE-2025-11380: Nieautoryzowany dostęp do danych w wtyczce Everest Backup dla WordPress

Luka w wtyczce Everest Backup dla WordPress umożliwia nieautoryzowany dostęp do lokalizacji kopii zapasowych. Zalecana aktualizacja i monitoring.

CVSS
5.9 MEDIUM
EPSS
29.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Everest Backup dla WordPress (do wersji 2.3.5 włącznie) posiada lukę umożliwiającą nieautoryzowany dostęp do lokalizacji plików kopii zapasowych poprzez brak weryfikacji uprawnień w akcji AJAX 'everest_process_status'. Atakujący może uzyskać dostęp do lokalizacji kopii zapasowych, jeśli kopia jest aktualnie tworzona.

Wpływ biznesowy

Luka pozwala na ujawnienie lokalizacji plików kopii zapasowych, co może prowadzić do nieautoryzowanego pobrania danych z backupu. Może to skutkować wyciekiem wrażliwych informacji i naruszeniem integralności danych. Operatorzy WordPress powinni zweryfikować swoje środowiska i ograniczyć ryzyko poprzez aktualizację lub inne środki ochronne.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Everest Backup do wersji po 2.3.5, w której luka została załatana. W przypadku braku dostępnej aktualizacji, należy ograniczyć dostęp do funkcji AJAX 'everest_process_status', monitorować logi pod kątem podejrzanej aktywności oraz ograniczyć ekspozycję serwisu na zewnątrz. Regularne przeglądy i audyty bezpieczeństwa są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS