Krytyczna luka wtyczki WPvivid Backup & Migration umożliwia nieautoryzowany upload plików

Wtyczka WPvivid Backup & Migration dla WordPressa ma krytyczną lukę pozwalającą na nieautoryzowany upload plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-1357CVSS 9.8TLS

Krytyczna luka wtyczki WPvivid Backup & Migration umożliwia nieautoryzowany upload plików

Wtyczka WPvivid Backup & Migration dla WordPressa ma krytyczną lukę pozwalającą na nieautoryzowany upload plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
98.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Migration, Backup, Staging – WPvivid Backup & Migration dla WordPressa do wersji 0.9.123 ma krytyczną lukę pozwalającą na nieautoryzowany upload dowolnych plików. Błąd wynika z niewłaściwego obsługiwania błędów podczas deszyfrowania RSA oraz braku sanitacji ścieżek plików, co umożliwia atakującemu wykonanie zdalnego kodu.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 9.8) pozwala atakującym na przesłanie i wykonanie złośliwego kodu PHP na serwerze WordPress bez uwierzytelnienia. Może to prowadzić do przejęcia kontroli nad serwerem, wycieku danych lub dalszej eskalacji ataku, co stanowi poważne zagrożenie dla integralności i dostępności usług.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WPvivid Backup & Migration i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do katalogów backupów, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Zaleca się także przegląd konfiguracji serwera i wdrożenie dodatkowych mechanizmów zabezpieczających przed nieautoryzowanym uploadem plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS