CVE-2025-5961: Luka w wtyczce WPvivid Backup & Migration umożliwiająca przesyłanie dowolnych plików

Wtyczka WPvivid Backup & Migration do WordPressa ma lukę pozwalającą administratorom na przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu na serwerach NGINX.
CVE-2025-5961CVSS 7.2Web

CVE-2025-5961: Luka w wtyczce WPvivid Backup & Migration umożliwiająca przesyłanie dowolnych plików

Wtyczka WPvivid Backup & Migration do WordPressa ma lukę pozwalającą administratorom na przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu na serwerach NGINX.

CVSS
7.2 HIGH
EPSS
98.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
migration\, backup\, staging

Co wiadomo

Wtyczka Migration, Backup, Staging – WPvivid Backup & Migration dla WordPressa do wersji 0.9.116 ma lukę pozwalającą administratorom na przesyłanie dowolnych plików przez brak walidacji typów plików. Może to prowadzić do zdalnego wykonania kodu na serwerach z NGINX.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad infrastrukturą WordPressa działającą na serwerach NGINX. Luka ta nie dotyczy serwerów Apache ze względu na ograniczenia dostępu do przesłanych plików. W efekcie może dojść do poważnych naruszeń bezpieczeństwa i utraty danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPvivid Backup & Migration i ich wdrożenie. W przypadku braku łat, ogranicz dostęp administratorów oraz monitoruj logi serwera pod kątem podejrzanych przesyłanych plików. Warto również rozważyć ograniczenie ekspozycji serwera NGINX i stosowanie dodatkowych mechanizmów kontroli przesyłanych plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS