Luka wtyczki All-in-One WP Migration i Backup WordPress umożliwia nieautoryzowane tworzenie plików logów

Nieautoryzowani atakujący mogą tworzyć pliki logów poza katalogiem wtyczki All-in-One WP Migration i Backup WordPress przed wersją 7.106.
CVE-2026-12898CVSS 6.5CMS

Luka wtyczki All-in-One WP Migration i Backup WordPress umożliwia nieautoryzowane tworzenie plików logów

Nieautoryzowani atakujący mogą tworzyć pliki logów poza katalogiem wtyczki All-in-One WP Migration i Backup WordPress przed wersją 7.106.

CVSS
6.5 MEDIUM
EPSS
20.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka All-in-One WP Migration i Backup dla WordPress w wersjach przed 7.106 nieprawidłowo oczyszcza dane użytkownika przed użyciem ich do budowy ścieżki pliku. Pozwala to nieautoryzowanym atakującym na tworzenie lub dopisywanie plików logów w dowolnych lokalizacjach poza zamierzonym katalogiem.

Wpływ biznesowy

Luka ta może prowadzić do zapisu plików w nieautoryzowanych miejscach na serwerze, co stwarza ryzyko manipulacji danymi lub ujawnienia informacji. Operatorzy stron WordPress korzystający z tej wtyczki powinni rozważyć potencjalne zagrożenia dla integralności i bezpieczeństwa danych oraz wpływ na stabilność systemu.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki All-in-One WP Migration i Backup do wersji 7.106 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji wtyczki, monitoruj logi systemowe pod kątem podejrzanych działań oraz przeprowadź przegląd uprawnień plików i katalogów. Priorytetowo traktuj wdrożenie poprawek bezpieczeństwa dostarczonych przez producenta.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS