CVE-2025-14944: Brak autoryzacji w wtyczce Backup Migration dla WordPress
Brak autoryzacji w wtyczce Backup Migration WordPress umożliwia nieautoryzowane wywołania i ryzyko wyczerpania zasobów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 43.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Backup Migration dla WordPress do wersji 2.0.0 włącznie ma lukę polegającą na braku odpowiedniej autoryzacji w funkcji initializeOfflineAjax. Brak właściwej weryfikacji nonce i opieranie się na publicznie dostępnych tokenach umożliwia nieautoryzowanym atakującym wywołanie przetwarzania kolejki przesyłania kopii zapasowych.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wymusić nieoczekiwane transfery kopii zapasowych do skonfigurowanych chmur, co może prowadzić do wyczerpania zasobów systemowych i potencjalnych zakłóceń w działaniu usług. Operatorzy IT powinni zwrócić uwagę na możliwość nadużyć w środowiskach korzystających z tej wtyczki oraz ryzyko związane z niekontrolowanym przesyłem danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do endpointów AJAX wtyczki, monitorować logi pod kątem nieautoryzowanych wywołań oraz ocenić ekspozycję usługi na zewnątrz. Priorytetem jest minimalizacja ryzyka poprzez kontrolę dostępu i aktualizację oprogramowania.