CVE-2025-14944: Brak autoryzacji w wtyczce Backup Migration dla WordPress

Brak autoryzacji w wtyczce Backup Migration WordPress umożliwia nieautoryzowane wywołania i ryzyko wyczerpania zasobów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14944CVSS 5.3Web

CVE-2025-14944: Brak autoryzacji w wtyczce Backup Migration dla WordPress

Brak autoryzacji w wtyczce Backup Migration WordPress umożliwia nieautoryzowane wywołania i ryzyko wyczerpania zasobów. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
43.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Backup Migration dla WordPress do wersji 2.0.0 włącznie ma lukę polegającą na braku odpowiedniej autoryzacji w funkcji initializeOfflineAjax. Brak właściwej weryfikacji nonce i opieranie się na publicznie dostępnych tokenach umożliwia nieautoryzowanym atakującym wywołanie przetwarzania kolejki przesyłania kopii zapasowych.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą wymusić nieoczekiwane transfery kopii zapasowych do skonfigurowanych chmur, co może prowadzić do wyczerpania zasobów systemowych i potencjalnych zakłóceń w działaniu usług. Operatorzy IT powinni zwrócić uwagę na możliwość nadużyć w środowiskach korzystających z tej wtyczki oraz ryzyko związane z niekontrolowanym przesyłem danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do endpointów AJAX wtyczki, monitorować logi pod kątem nieautoryzowanych wywołań oraz ocenić ekspozycję usługi na zewnątrz. Priorytetem jest minimalizacja ryzyka poprzez kontrolę dostępu i aktualizację oprogramowania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS