CVE-2026-14503: pCloud WP Backup narażony na ujawnienie wrażliwych danych
Wtyczka pCloud WP Backup do WordPress umożliwia wyciek wrażliwych danych przez publiczny backup. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 20.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka pCloud WP Backup dla WordPress w wersjach do 2.0.3 umożliwia uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym wymuszenie utworzenia pełnej kopii zapasowej strony, która jest zapisywana w publicznie dostępnym katalogu. Kopia zawiera poufne pliki, takie jak wp-config.php z danymi bazy danych oraz pełne źródła PHP, co naraża dane na dostęp nieautoryzowanych użytkowników.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą uzyskać pełną kopię zapasową witryny zawierającą krytyczne dane konfiguracyjne i źródła PHP, co może prowadzić do poważnych naruszeń bezpieczeństwa i utraty poufności. Wdrożenie tej wtyczki bez aktualizacji zwiększa ryzyko wycieku danych i potencjalnych dalszych ataków na infrastrukturę WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki pCloud WP Backup i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do katalogu tmp/ wtyczki oraz monitorować logi pod kątem nieautoryzowanych wywołań funkcji backupu. Warto również rozważyć ograniczenie uprawnień użytkowników do poziomu niższego niż subskrybent, jeśli to możliwe.