CVE-2025-5961: Luka w wtyczce WPvivid Backup & Migration umożliwiająca przesyłanie dowolnych plików
Wtyczka WPvivid Backup & Migration do WordPressa ma lukę pozwalającą administratorom na przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu na serwerach NGINX.
- CVSS
- 7.2 HIGH
- EPSS
- 98.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- migration\, backup\, staging
Co wiadomo
Wtyczka Migration, Backup, Staging – WPvivid Backup & Migration dla WordPressa do wersji 0.9.116 ma lukę pozwalającą administratorom na przesyłanie dowolnych plików przez brak walidacji typów plików. Może to prowadzić do zdalnego wykonania kodu na serwerach z NGINX.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad infrastrukturą WordPressa działającą na serwerach NGINX. Luka ta nie dotyczy serwerów Apache ze względu na ograniczenia dostępu do przesłanych plików. W efekcie może dojść do poważnych naruszeń bezpieczeństwa i utraty danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPvivid Backup & Migration i ich wdrożenie. W przypadku braku łat, ogranicz dostęp administratorów oraz monitoruj logi serwera pod kątem podejrzanych przesyłanych plików. Warto również rozważyć ograniczenie ekspozycji serwera NGINX i stosowanie dodatkowych mechanizmów kontroli przesyłanych plików.