Luka wtyczki CYAN Backup dla WordPress umożliwia usuwanie dowolnych plików

Wtyczka CYAN Backup do WordPressa ma lukę pozwalającą administratorom na usuwanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu.
CVE-2025-12092CVSS 6.5Web

Luka wtyczki CYAN Backup dla WordPress umożliwia usuwanie dowolnych plików

Wtyczka CYAN Backup do WordPressa ma lukę pozwalającą administratorom na usuwanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu.

CVSS
6.5 MEDIUM
EPSS
49.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka CYAN Backup dla WordPress do wersji 2.5.4 ma lukę pozwalającą administratorom na usuwanie dowolnych plików na serwerze poprzez niewystarczającą walidację ścieżek plików w funkcji 'delete'. Może to prowadzić do zdalnego wykonania kodu, jeśli zostanie usunięty kluczowy plik, np. wp-config.php.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do usunięcia ważnych plików systemowych, co może skutkować poważnymi zakłóceniami działania serwisu, a nawet przejęciem kontroli nad serwerem. W efekcie może dojść do utraty danych, przerw w działaniu usług oraz naruszenia bezpieczeństwa całej infrastruktury IT.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki CYAN Backup i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników WordPressa, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS