Lokalne włączenie pliku w wtyczce BackWPup dla WordPress (CVE-2026-6227)

Wtyczka BackWPup do WordPress ma lukę LFI umożliwiającą ataki przez REST API. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-6227CVSS 7.2Web

Lokalne włączenie pliku w wtyczce BackWPup dla WordPress (CVE-2026-6227)

Wtyczka BackWPup do WordPress ma lukę LFI umożliwiającą ataki przez REST API. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.2 HIGH
EPSS
67.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka BackWPup dla WordPress do wersji 5.6.6 jest podatna na lokalne włączenie pliku (LFI) przez parametr block_name w REST API, co umożliwia administratorom wczytanie dowolnych plików PHP na serwerze. Atakujący mogą wykorzystać tę lukę do odczytu wrażliwych plików lub zdalnego wykonania kodu w określonych konfiguracjach.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów WordPress, zwłaszcza gdy użytkownicy z uprawnieniami administratora lub wyższymi mają dostęp do funkcji tworzenia kopii zapasowych. Może to prowadzić do wycieku poufnych danych lub przejęcia kontroli nad serwerem, co wpływa na ciągłość działania i reputację firmy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki BackWPup i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji tworzenia kopii zapasowych tylko do zaufanych administratorów oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Przeanalizuj uprawnienia użytkowników i rozważ ich ograniczenie, aby zmniejszyć ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS