CVE-2026-3339: Ograniczona podatność na Path Traversal w wtyczce Keep Backup Daily dla WordPress
Podatność CVE-2026-3339 w wtyczce Keep Backup Daily umożliwia administratorom WordPress dostęp do nieautoryzowanych katalogów na serwerze.
- CVSS
- 2.7 LOW
- EPSS
- 30.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Keep Backup Daily dla WordPress do wersji 2.1.1 jest podatna na ograniczony path traversal poprzez akcję AJAX `kbd_open_upload_dir`. Niewystarczająca walidacja parametru `kbd_path` umożliwia administratorom przeglądanie zawartości dowolnych katalogów na serwerze poza katalogiem uploadów.
Wpływ biznesowy
Podatność pozwala użytkownikom z uprawnieniami administratora na dostęp do plików i katalogów spoza zamierzonego katalogu uploadów, co może prowadzić do ujawnienia wrażliwych danych lub informacji o strukturze serwera. Choć CVSS wskazuje na niskie ryzyko, organizacje powinny zwrócić uwagę na potencjalne naruszenia prywatności i bezpieczeństwa danych.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki Keep Backup Daily i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administratora, monitorowanie logów serwera pod kątem podejrzanych działań oraz przegląd uprawnień użytkowników. Warto również rozważyć audyt bezpieczeństwa środowiska WordPress.