CVE-2026-4853: Luki w JetBackup dla WordPress umożliwiające usunięcie katalogów przez traversal ścieżek
Luka w JetBackup dla WordPress pozwala administratorom na usunięcie katalogów przez traversal ścieżek. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.9 MEDIUM
- EPSS
- 49.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka JetBackup dla WordPress do wersji 3.1.19.8 posiada lukę umożliwiającą administratorom wykorzystanie traversal ścieżek w parametrze fileName, co prowadzi do usunięcia krytycznych katalogów WordPress, takich jak wp-content/plugins. Problem wynika z niewystarczającej walidacji i nieprawidłowego przetwarzania ścieżek plików podczas uploadu.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą usunąć ważne katalogi WordPress, co skutkuje wyłączeniem wszystkich wtyczek i poważnymi zakłóceniami działania strony. Może to prowadzić do przestojów serwisu, utraty funkcjonalności oraz konieczności przywracania danych i konfiguracji, generując koszty operacyjne i ryzyko utraty reputacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki JetBackup i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów, monitorować logi pod kątem podejrzanych operacji usuwania plików oraz rozważyć tymczasowe wyłączenie funkcji uploadu plików. Warto także przeprowadzić audyt uprawnień i kopii zapasowych serwisu.