Luka Path Traversal w wtyczce Worry Proof Backup dla WordPress

Wtyczka Worry Proof Backup do WordPress ma krytyczną lukę Path Traversal umożliwiającą zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-1311CVSS 8.8Web

Luka Path Traversal w wtyczce Worry Proof Backup dla WordPress

Wtyczka Worry Proof Backup do WordPress ma krytyczną lukę Path Traversal umożliwiającą zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
50.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Worry Proof Backup dla WordPress do wersji 0.2.4 jest podatna na atak Path Traversal poprzez funkcję przesyłania kopii zapasowej. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami Subskrybenta i wyższymi przesłanie złośliwego archiwum ZIP, które może zapisać dowolne pliki na serwerze, w tym pliki PHP.

Wpływ biznesowy

Ta luka pozwala na zdalne wykonanie kodu na serwerze, co może prowadzić do przejęcia kontroli nad infrastrukturą hostingową WordPress. Atakujący mogą wykorzystać tę podatność do instalacji złośliwego oprogramowania, kradzieży danych lub dalszej eskalacji uprawnień, co stanowi poważne zagrożenie dla bezpieczeństwa i ciągłości działania usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Worry Proof Backup i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp do funkcji przesyłania kopii zapasowej tylko do zaufanych użytkowników oraz monitoruj logi serwera pod kątem podejrzanych aktywności. Warto również rozważyć audyt uprawnień użytkowników i wzmocnienie polityk bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS