CVE-2026-5753: Brak autoryzacji w wtyczce All-in-One WP Migration Unlimited Extension dla WordPress

Luka w wtyczce WordPress pozwala na nieautoryzowany eksport kopii zapasowych i wyciek danych. Zalecana szybka aktualizacja i monitoring.
CVE-2026-5753CVSS 6.5CMS

CVE-2026-5753: Brak autoryzacji w wtyczce All-in-One WP Migration Unlimited Extension dla WordPress

Luka w wtyczce WordPress pozwala na nieautoryzowany eksport kopii zapasowych i wyciek danych. Zalecana szybka aktualizacja i monitoring.

CVSS
6.5 MEDIUM
EPSS
18.6%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka All-in-One WP Migration Unlimited Extension do WordPressa w wersjach do 2.83 ma lukę polegającą na braku weryfikacji uprawnień użytkownika podczas zapisywania harmonogramu zadań eksportu. Pozwala to uwierzytelnionym użytkownikom z poziomem subskrybenta i wyższym na tworzenie zadań eksportu i wysyłanie powiadomień na adresy kontrolowane przez atakującego, co może prowadzić do wycieku pełnych kopii zapasowych witryny.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą wykorzystać lukę do zaplanowania eksportu danych i otrzymania powiadomień zawierających nazwy plików kopii zapasowych. Następnie mogą pobrać pełne kopie zapasowe strony, co skutkuje ujawnieniem wrażliwych informacji. Organizacje korzystające z tej wtyczki są narażone na poważne naruszenia danych i utratę poufności.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp użytkowników do poziomu subskrybenta i dokładnie monitorować logi pod kątem nietypowych działań związanych z eksportem danych. Warto również rozważyć tymczasowe wyłączenie funkcji harmonogramu eksportu, aby zmniejszyć ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS