CVE-2026-3143: Luka w wtyczce Total Upkeep WordPress umożliwia nieautoryzowaną modyfikację danych
Luka w wtyczce Total Upkeep WordPress pozwala na nieautoryzowane anulowanie przywracania systemu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 17.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Total Upkeep – WordPress Backup Plugin plus Restore & Migrate firmy BoldGrid do wersji 1.17.1 posiada lukę polegającą na braku sprawdzenia uprawnień w funkcji 'wp_ajax_cli_cancel'. Pozwala to nieautoryzowanym atakującym anulować oczekujące przywracanie systemu, co może uniemożliwić automatyczne cofnięcie nieudanego aktualizacji WordPress.
Wpływ biznesowy
Luka ta może zakłócić proces automatycznego przywracania systemu po nieudanej aktualizacji, zwiększając ryzyko długotrwałych problemów z funkcjonowaniem strony internetowej. Operatorzy IT i właściciele infrastruktury powinni być świadomi potencjalnego ryzyka utraty integralności danych i dostępności usług w przypadku wykorzystania tej podatności.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Total Upkeep u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji administracyjnych wtyczki, monitorować logi systemowe pod kątem podejrzanych działań oraz priorytetyzować działania zabezpieczające w oparciu o ryzyko.