CVE-2026-4029: Nieautoryzowany eksport bazy danych w wtyczce Database Backup for WordPress
Wtyczka Database Backup for WordPress do 2.5.2 umożliwia nieautoryzowany eksport bazy w środowiskach Multisite, co prowadzi do wycieku danych. Zalecana aktualizacja i monitorowanie.
- CVSS
- 7.5 HIGH
- EPSS
- 33.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Database Backup for WordPress do wersji 2.5.2 umożliwia nieautoryzowany eksport tabel bazy danych z powodu niewłaściwego sprawdzania uprawnień. Luka dotyczy środowisk WordPress Multisite korzystających z przestarzałej funkcji is_site_admin().
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wyeksportować wrażliwe dane z bazy, co prowadzi do ujawnienia poufnych informacji. Zagrożenie to jest istotne dla właścicieli witryn WordPress Multisite korzystających z tej wtyczki, zwłaszcza w środowiskach produkcyjnych z krytycznymi danymi.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować, czy korzystają z wtyczki Database Backup for WordPress w wersji do 2.5.2 w środowisku Multisite. Zaleca się aktualizację do najnowszej wersji wtyczki, jeśli dostępna, ograniczenie dostępu do panelu administracyjnego oraz monitorowanie logów pod kątem nieautoryzowanych prób eksportu bazy. W przypadku braku łatki należy rozważyć tymczasowe wyłączenie wtyczki lub zastosowanie reguł ograniczających dostęp.