CVE-2026-5753: Brak autoryzacji w wtyczce All-in-One WP Migration Unlimited Extension dla WordPress
Luka w wtyczce WordPress pozwala na nieautoryzowany eksport kopii zapasowych i wyciek danych. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 6.5 MEDIUM
- EPSS
- 18.6%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka All-in-One WP Migration Unlimited Extension do WordPressa w wersjach do 2.83 ma lukę polegającą na braku weryfikacji uprawnień użytkownika podczas zapisywania harmonogramu zadań eksportu. Pozwala to uwierzytelnionym użytkownikom z poziomem subskrybenta i wyższym na tworzenie zadań eksportu i wysyłanie powiadomień na adresy kontrolowane przez atakującego, co może prowadzić do wycieku pełnych kopii zapasowych witryny.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą wykorzystać lukę do zaplanowania eksportu danych i otrzymania powiadomień zawierających nazwy plików kopii zapasowych. Następnie mogą pobrać pełne kopie zapasowe strony, co skutkuje ujawnieniem wrażliwych informacji. Organizacje korzystające z tej wtyczki są narażone na poważne naruszenia danych i utratę poufności.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp użytkowników do poziomu subskrybenta i dokładnie monitorować logi pod kątem nietypowych działań związanych z eksportem danych. Warto również rozważyć tymczasowe wyłączenie funkcji harmonogramu eksportu, aby zmniejszyć ryzyko wykorzystania luki.