CVE-2026-4853: Luki w JetBackup dla WordPress umożliwiające usunięcie katalogów przez traversal ścieżek

Luka w JetBackup dla WordPress pozwala administratorom na usunięcie katalogów przez traversal ścieżek. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-4853CVSS 4.9Web

CVE-2026-4853: Luki w JetBackup dla WordPress umożliwiające usunięcie katalogów przez traversal ścieżek

Luka w JetBackup dla WordPress pozwala administratorom na usunięcie katalogów przez traversal ścieżek. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.9 MEDIUM
EPSS
49.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka JetBackup dla WordPress do wersji 3.1.19.8 posiada lukę umożliwiającą administratorom wykorzystanie traversal ścieżek w parametrze fileName, co prowadzi do usunięcia krytycznych katalogów WordPress, takich jak wp-content/plugins. Problem wynika z niewystarczającej walidacji i nieprawidłowego przetwarzania ścieżek plików podczas uploadu.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą usunąć ważne katalogi WordPress, co skutkuje wyłączeniem wszystkich wtyczek i poważnymi zakłóceniami działania strony. Może to prowadzić do przestojów serwisu, utraty funkcjonalności oraz konieczności przywracania danych i konfiguracji, generując koszty operacyjne i ryzyko utraty reputacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki JetBackup i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów, monitorować logi pod kątem podejrzanych operacji usuwania plików oraz rozważyć tymczasowe wyłączenie funkcji uploadu plików. Warto także przeprowadzić audyt uprawnień i kopii zapasowych serwisu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS