CVE-2026-3339: Ograniczona podatność na Path Traversal w wtyczce Keep Backup Daily dla WordPress

Podatność CVE-2026-3339 w wtyczce Keep Backup Daily umożliwia administratorom WordPress dostęp do nieautoryzowanych katalogów na serwerze.
CVE-2026-3339CVSS 2.7Web

CVE-2026-3339: Ograniczona podatność na Path Traversal w wtyczce Keep Backup Daily dla WordPress

Podatność CVE-2026-3339 w wtyczce Keep Backup Daily umożliwia administratorom WordPress dostęp do nieautoryzowanych katalogów na serwerze.

CVSS
2.7 LOW
EPSS
30.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Keep Backup Daily dla WordPress do wersji 2.1.1 jest podatna na ograniczony path traversal poprzez akcję AJAX `kbd_open_upload_dir`. Niewystarczająca walidacja parametru `kbd_path` umożliwia administratorom przeglądanie zawartości dowolnych katalogów na serwerze poza katalogiem uploadów.

Wpływ biznesowy

Podatność pozwala użytkownikom z uprawnieniami administratora na dostęp do plików i katalogów spoza zamierzonego katalogu uploadów, co może prowadzić do ujawnienia wrażliwych danych lub informacji o strukturze serwera. Choć CVSS wskazuje na niskie ryzyko, organizacje powinny zwrócić uwagę na potencjalne naruszenia prywatności i bezpieczeństwa danych.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki Keep Backup Daily i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administratora, monitorowanie logów serwera pod kątem podejrzanych działań oraz przegląd uprawnień użytkowników. Warto również rozważyć audyt bezpieczeństwa środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS