CVE-2026-4029: Nieautoryzowany eksport bazy danych w wtyczce Database Backup for WordPress

Wtyczka Database Backup for WordPress do 2.5.2 umożliwia nieautoryzowany eksport bazy w środowiskach Multisite, co prowadzi do wycieku danych. Zalecana aktualizacja i monitorowanie.
CVE-2026-4029CVSS 7.5Web

CVE-2026-4029: Nieautoryzowany eksport bazy danych w wtyczce Database Backup for WordPress

Wtyczka Database Backup for WordPress do 2.5.2 umożliwia nieautoryzowany eksport bazy w środowiskach Multisite, co prowadzi do wycieku danych. Zalecana aktualizacja i monitorowanie.

CVSS
7.5 HIGH
EPSS
33.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Database Backup for WordPress do wersji 2.5.2 umożliwia nieautoryzowany eksport tabel bazy danych z powodu niewłaściwego sprawdzania uprawnień. Luka dotyczy środowisk WordPress Multisite korzystających z przestarzałej funkcji is_site_admin().

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą wyeksportować wrażliwe dane z bazy, co prowadzi do ujawnienia poufnych informacji. Zagrożenie to jest istotne dla właścicieli witryn WordPress Multisite korzystających z tej wtyczki, zwłaszcza w środowiskach produkcyjnych z krytycznymi danymi.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować, czy korzystają z wtyczki Database Backup for WordPress w wersji do 2.5.2 w środowisku Multisite. Zaleca się aktualizację do najnowszej wersji wtyczki, jeśli dostępna, ograniczenie dostępu do panelu administracyjnego oraz monitorowanie logów pod kątem nieautoryzowanych prób eksportu bazy. W przypadku braku łatki należy rozważyć tymczasowe wyłączenie wtyczki lub zastosowanie reguł ograniczających dostęp.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS