Lokalne włączenie pliku w wtyczce BackWPup dla WordPress (CVE-2026-6227)
Wtyczka BackWPup do WordPress ma lukę LFI umożliwiającą ataki przez REST API. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.2 HIGH
- EPSS
- 67.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka BackWPup dla WordPress do wersji 5.6.6 jest podatna na lokalne włączenie pliku (LFI) przez parametr block_name w REST API, co umożliwia administratorom wczytanie dowolnych plików PHP na serwerze. Atakujący mogą wykorzystać tę lukę do odczytu wrażliwych plików lub zdalnego wykonania kodu w określonych konfiguracjach.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów WordPress, zwłaszcza gdy użytkownicy z uprawnieniami administratora lub wyższymi mają dostęp do funkcji tworzenia kopii zapasowych. Może to prowadzić do wycieku poufnych danych lub przejęcia kontroli nad serwerem, co wpływa na ciągłość działania i reputację firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki BackWPup i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji tworzenia kopii zapasowych tylko do zaufanych administratorów oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Przeanalizuj uprawnienia użytkowników i rozważ ich ograniczenie, aby zmniejszyć ryzyko wykorzystania luki.