CVE-2025-11380: Nieautoryzowany dostęp do danych w wtyczce Everest Backup dla WordPress
Luka w wtyczce Everest Backup dla WordPress umożliwia nieautoryzowany dostęp do lokalizacji kopii zapasowych. Zalecana aktualizacja i monitoring.
- CVSS
- 5.9 MEDIUM
- EPSS
- 29.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Everest Backup dla WordPress (do wersji 2.3.5 włącznie) posiada lukę umożliwiającą nieautoryzowany dostęp do lokalizacji plików kopii zapasowych poprzez brak weryfikacji uprawnień w akcji AJAX 'everest_process_status'. Atakujący może uzyskać dostęp do lokalizacji kopii zapasowych, jeśli kopia jest aktualnie tworzona.
Wpływ biznesowy
Luka pozwala na ujawnienie lokalizacji plików kopii zapasowych, co może prowadzić do nieautoryzowanego pobrania danych z backupu. Może to skutkować wyciekiem wrażliwych informacji i naruszeniem integralności danych. Operatorzy WordPress powinni zweryfikować swoje środowiska i ograniczyć ryzyko poprzez aktualizację lub inne środki ochronne.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Everest Backup do wersji po 2.3.5, w której luka została załatana. W przypadku braku dostępnej aktualizacji, należy ograniczyć dostęp do funkcji AJAX 'everest_process_status', monitorować logi pod kątem podejrzanej aktywności oraz ograniczyć ekspozycję serwisu na zewnątrz. Regularne przeglądy i audyty bezpieczeństwa są wskazane.