CVE-2025-12394: Luka w wtyczce Backup Migration dla WordPress umożliwia nieautoryzowany dostęp do kopii zapasowej
CVE-2025-12394 w Backup Migration WordPress pozwala na pobranie kopii zapasowej bez uwierzytelnienia. Zalecana szybka aktualizacja i zabezpieczenia.
- CVSS
- 5.9 MEDIUM
- EPSS
- 20.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Backup Migration dla WordPress w wersjach przed 2.0.0 nieprawidłowo generuje ścieżkę kopii zapasowej na niektórych konfiguracjach serwera, co pozwala nieautoryzowanym użytkownikom pobrać log ujawniający nazwę pliku kopii zapasowej. Następnie archiwum kopii zapasowej jest dostępne do pobrania bez uwierzytelnienia.
Wpływ biznesowy
Ta luka może prowadzić do wycieku danych poprzez nieautoryzowany dostęp do kopii zapasowych strony WordPress, co stanowi zagrożenie dla integralności i poufności danych. Operatorzy IT powinni rozważyć ryzyko związane z potencjalnym dostępem do wrażliwych informacji oraz możliwym wykorzystaniem tych danych do dalszych ataków na infrastrukturę.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Backup Migration do wersji 2.0.0 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do katalogów kopii zapasowych, przejrzeć logi pod kątem nieautoryzowanych pobrań oraz monitorować serwer pod kątem podejrzanej aktywności. Priorytetowo należy wdrożyć odpowiednie zabezpieczenia dostępu i regularnie weryfikować konfigurację serwera.