CVE-2025-12394: Luka w wtyczce Backup Migration dla WordPress umożliwia nieautoryzowany dostęp do kopii zapasowej

CVE-2025-12394 w Backup Migration WordPress pozwala na pobranie kopii zapasowej bez uwierzytelnienia. Zalecana szybka aktualizacja i zabezpieczenia.
CVE-2025-12394CVSS 5.9CMS

CVE-2025-12394: Luka w wtyczce Backup Migration dla WordPress umożliwia nieautoryzowany dostęp do kopii zapasowej

CVE-2025-12394 w Backup Migration WordPress pozwala na pobranie kopii zapasowej bez uwierzytelnienia. Zalecana szybka aktualizacja i zabezpieczenia.

CVSS
5.9 MEDIUM
EPSS
20.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Backup Migration dla WordPress w wersjach przed 2.0.0 nieprawidłowo generuje ścieżkę kopii zapasowej na niektórych konfiguracjach serwera, co pozwala nieautoryzowanym użytkownikom pobrać log ujawniający nazwę pliku kopii zapasowej. Następnie archiwum kopii zapasowej jest dostępne do pobrania bez uwierzytelnienia.

Wpływ biznesowy

Ta luka może prowadzić do wycieku danych poprzez nieautoryzowany dostęp do kopii zapasowych strony WordPress, co stanowi zagrożenie dla integralności i poufności danych. Operatorzy IT powinni rozważyć ryzyko związane z potencjalnym dostępem do wrażliwych informacji oraz możliwym wykorzystaniem tych danych do dalszych ataków na infrastrukturę.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Backup Migration do wersji 2.0.0 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do katalogów kopii zapasowych, przejrzeć logi pod kątem nieautoryzowanych pobrań oraz monitorować serwer pod kątem podejrzanej aktywności. Priorytetowo należy wdrożyć odpowiednie zabezpieczenia dostępu i regularnie weryfikować konfigurację serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS