CVE-2025-12656: podatność na usuwanie katalogów w wtyczce WPvivid Backup & Migration dla WordPress

Podatność w WPvivid Backup & Migration umożliwia administratorom usuwanie dowolnych katalogów na serwerze. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12656CVSS 3.8Web

CVE-2025-12656: podatność na usuwanie katalogów w wtyczce WPvivid Backup & Migration dla WordPress

Podatność w WPvivid Backup & Migration umożliwia administratorom usuwanie dowolnych katalogów na serwerze. Sprawdź zalecenia bezpieczeństwa.

CVSS
3.8 LOW
EPSS
31.6%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPvivid Backup & Migration dla WordPress do wersji 0.9.128 włącznie posiada lukę umożliwiającą administratorom usuwanie dowolnych katalogów na serwerze poprzez niewystarczającą walidację ścieżek plików w funkcji delete_cancel_staging_site().

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do usunięcia ważnych danych na serwerze, co może skutkować utratą danych i zakłóceniem działania serwisu. Wpływa to na integralność i dostępność zasobów IT, co wymaga szybkiej reakcji ze strony zespołów zarządzających infrastrukturą.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. Do czasu aktualizacji warto ograniczyć dostęp administratorów do niezbędnego minimum, monitorować logi systemowe pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS