CVE-2026-14503: pCloud WP Backup narażony na ujawnienie wrażliwych danych

Wtyczka pCloud WP Backup do WordPress umożliwia wyciek wrażliwych danych przez publiczny backup. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-14503CVSS 6.5Web

CVE-2026-14503: pCloud WP Backup narażony na ujawnienie wrażliwych danych

Wtyczka pCloud WP Backup do WordPress umożliwia wyciek wrażliwych danych przez publiczny backup. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
20.9%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka pCloud WP Backup dla WordPress w wersjach do 2.0.3 umożliwia uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym wymuszenie utworzenia pełnej kopii zapasowej strony, która jest zapisywana w publicznie dostępnym katalogu. Kopia zawiera poufne pliki, takie jak wp-config.php z danymi bazy danych oraz pełne źródła PHP, co naraża dane na dostęp nieautoryzowanych użytkowników.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą uzyskać pełną kopię zapasową witryny zawierającą krytyczne dane konfiguracyjne i źródła PHP, co może prowadzić do poważnych naruszeń bezpieczeństwa i utraty poufności. Wdrożenie tej wtyczki bez aktualizacji zwiększa ryzyko wycieku danych i potencjalnych dalszych ataków na infrastrukturę WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki pCloud WP Backup i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do katalogu tmp/ wtyczki oraz monitorować logi pod kątem nieautoryzowanych wywołań funkcji backupu. Warto również rozważyć ograniczenie uprawnień użytkowników do poziomu niższego niż subskrybent, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS