CVE-2026-4030: Luka wtyczki Database Backup for WordPress umożliwiająca nieautoryzowany odczyt i usuwanie plików
Wtyczka Database Backup for WordPress do 2.5.2 umożliwia nieautoryzowany odczyt i usuwanie plików, grożąc wyciekiem danych i przejęciem witryny.
- CVSS
- 8.1 HIGH
- EPSS
- 37.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Database Backup for WordPress w wersjach do 2.5.2 włącznie posiada lukę pozwalającą nieautoryzowanym atakującym na odczyt i usuwanie dowolnych plików na serwerze. Problem wynika z niewłaściwego egzekwowania sprawdzenia uprawnień oraz możliwości manipulacji parametrem katalogu kopii zapasowej przez użytkownika.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do ujawnienia wrażliwych informacji oraz potencjalnego przejęcia kontroli nad witryną, co stanowi poważne zagrożenie dla bezpieczeństwa i integralności środowiska WordPress Multisite. Incydenty tego typu mogą prowadzić do utraty danych, przerw w działaniu usług oraz uszkodzenia reputacji firmy.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Database Backup for WordPress i rozważyć aktualizację do najnowszej dostępnej wersji. W przypadku braku łatki zaleca się ograniczenie dostępu do środowisk WordPress Multisite, monitorowanie logów pod kątem podejrzanej aktywności oraz ocenę ryzyka związanego z eksploatacją tej luki.