Krytyczna luka RCE w wtyczce Bears Backup dla WordPress

Krytyczna luka RCE w wtyczce Bears Backup do WordPressa umożliwia zdalne wykonanie kodu i przejęcie kontroli nad serwerem. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-5396CVSS 9.8CMS

Krytyczna luka RCE w wtyczce Bears Backup dla WordPress

Krytyczna luka RCE w wtyczce Bears Backup do WordPressa umożliwia zdalne wykonanie kodu i przejęcie kontroli nad serwerem. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
50.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Bears Backup do WordPressa do wersji 2.0.0 włącznie posiada krytyczną lukę umożliwiającą zdalne wykonanie kodu (RCE) przez brak weryfikacji uprawnień i walidacji danych wejściowych w funkcji bbackup_ajax_handle(). Atakujący mogą zdalnie uruchomić kod na serwerze, co pozwala na wstrzyknięcie backdoorów lub utworzenie kont administracyjnych.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron WordPress korzystających z wtyczki Bears Backup, gdyż umożliwia nieautoryzowany dostęp i kontrolę nad serwerem. W połączeniu z inną luką (CVE-2025-5394) w motywie Alone (wersje 7.8.4 i starsze) atakujący mogą zainstalować tę wtyczkę i przejąć pełną kontrolę nad witryną. Skutki obejmują utratę danych, defacement strony oraz potencjalne naruszenia bezpieczeństwa klientów.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować używaną wersję wtyczki Bears Backup i rozważyć jej aktualizację lub usunięcie, jeśli poprawka jest dostępna. Zaleca się także ograniczenie dostępu do funkcji AJAX, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie środowiska pod kątem nieautoryzowanych zmian. W przypadku korzystania z motywu Alone w wersjach 7.8.4 i starszych, należy rozważyć jego aktualizację lub zabezpieczenie przed łańcuchowaniem ataków.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS