CVE-2026-3143: Luka w wtyczce Total Upkeep WordPress umożliwia nieautoryzowaną modyfikację danych

Luka w wtyczce Total Upkeep WordPress pozwala na nieautoryzowane anulowanie przywracania systemu. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-3143CVSS 5.3Web

CVE-2026-3143: Luka w wtyczce Total Upkeep WordPress umożliwia nieautoryzowaną modyfikację danych

Luka w wtyczce Total Upkeep WordPress pozwala na nieautoryzowane anulowanie przywracania systemu. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
17.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Total Upkeep – WordPress Backup Plugin plus Restore & Migrate firmy BoldGrid do wersji 1.17.1 posiada lukę polegającą na braku sprawdzenia uprawnień w funkcji 'wp_ajax_cli_cancel'. Pozwala to nieautoryzowanym atakującym anulować oczekujące przywracanie systemu, co może uniemożliwić automatyczne cofnięcie nieudanego aktualizacji WordPress.

Wpływ biznesowy

Luka ta może zakłócić proces automatycznego przywracania systemu po nieudanej aktualizacji, zwiększając ryzyko długotrwałych problemów z funkcjonowaniem strony internetowej. Operatorzy IT i właściciele infrastruktury powinni być świadomi potencjalnego ryzyka utraty integralności danych i dostępności usług w przypadku wykorzystania tej podatności.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Total Upkeep u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji administracyjnych wtyczki, monitorować logi systemowe pod kątem podejrzanych działań oraz priorytetyzować działania zabezpieczające w oparciu o ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS