CVE-2026-4030: Luka wtyczki Database Backup for WordPress umożliwiająca nieautoryzowany odczyt i usuwanie plików

Wtyczka Database Backup for WordPress do 2.5.2 umożliwia nieautoryzowany odczyt i usuwanie plików, grożąc wyciekiem danych i przejęciem witryny.
CVE-2026-4030CVSS 8.1Web

CVE-2026-4030: Luka wtyczki Database Backup for WordPress umożliwiająca nieautoryzowany odczyt i usuwanie plików

Wtyczka Database Backup for WordPress do 2.5.2 umożliwia nieautoryzowany odczyt i usuwanie plików, grożąc wyciekiem danych i przejęciem witryny.

CVSS
8.1 HIGH
EPSS
37.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Database Backup for WordPress w wersjach do 2.5.2 włącznie posiada lukę pozwalającą nieautoryzowanym atakującym na odczyt i usuwanie dowolnych plików na serwerze. Problem wynika z niewłaściwego egzekwowania sprawdzenia uprawnień oraz możliwości manipulacji parametrem katalogu kopii zapasowej przez użytkownika.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do ujawnienia wrażliwych informacji oraz potencjalnego przejęcia kontroli nad witryną, co stanowi poważne zagrożenie dla bezpieczeństwa i integralności środowiska WordPress Multisite. Incydenty tego typu mogą prowadzić do utraty danych, przerw w działaniu usług oraz uszkodzenia reputacji firmy.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Database Backup for WordPress i rozważyć aktualizację do najnowszej dostępnej wersji. W przypadku braku łatki zaleca się ograniczenie dostępu do środowisk WordPress Multisite, monitorowanie logów pod kątem podejrzanej aktywności oraz ocenę ryzyka związanego z eksploatacją tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS