CVE-2025-15041: Luka wtyczki BackWPup dla WordPress umożliwiająca eskalację uprawnień
Wtyczka BackWPup do WordPress ma lukę pozwalającą na eskalację uprawnień i przejęcie konta administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 30.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka BackWPup – WordPress Backup & Restore do wersji 5.6.2 zawiera lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak sprawdzenia uprawnień w funkcji save_site_option(). Atakujący z poziomem dostępu co najmniej 'level' mogą zmienić domyślną rolę rejestracji na administratora i włączyć rejestrację użytkowników, co pozwala na uzyskanie dostępu administracyjnego.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron WordPress korzystających z wtyczki BackWPup, ponieważ umożliwia eskalację uprawnień i przejęcie kontroli nad witryną. Atakujący mogą zarejestrować się jako administratorzy, co może prowadzić do utraty danych, deface’u strony lub dalszych ataków na infrastrukturę IT. Wdrożenie odpowiednich środków jest kluczowe dla ochrony integralności i bezpieczeństwa serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki BackWPup i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji zapisu opcji witryny, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie rejestracji użytkowników. Priorytetowo należy ocenić ryzyko i zabezpieczyć środowisko przed nieautoryzowanym dostępem.