CVE-2025-12656: podatność na usuwanie katalogów w wtyczce WPvivid Backup & Migration dla WordPress
Podatność w WPvivid Backup & Migration umożliwia administratorom usuwanie dowolnych katalogów na serwerze. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 3.8 LOW
- EPSS
- 31.6%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPvivid Backup & Migration dla WordPress do wersji 0.9.128 włącznie posiada lukę umożliwiającą administratorom usuwanie dowolnych katalogów na serwerze poprzez niewystarczającą walidację ścieżek plików w funkcji delete_cancel_staging_site().
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do usunięcia ważnych danych na serwerze, co może skutkować utratą danych i zakłóceniem działania serwisu. Wpływa to na integralność i dostępność zasobów IT, co wymaga szybkiej reakcji ze strony zespołów zarządzających infrastrukturą.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. Do czasu aktualizacji warto ograniczyć dostęp administratorów do niezbędnego minimum, monitorować logi systemowe pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników.