CVE-2026-8996: Ujawnienie wrażliwych danych w wtyczce WP Time Capsule
Wtyczka WP Time Capsule do WordPress umożliwia pobranie odszyfrowanej kopii zapasowej SQL przez użytkowników z dostępem subskrybenta i wyższym. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 17.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Backup and Staging by WP Time Capsule dla WordPress w wersjach do 1.22.26 umożliwia uwierzytelnionym użytkownikom (od poziomu subskrybenta wzwyż) pobranie ostatnio odszyfrowanej kopii zapasowej bazy danych SQL. Plik ten może zawierać hasła, dane użytkowników oraz inne poufne informacje konfiguracyjne witryny.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą uzyskać dostęp do krytycznych danych, co stwarza ryzyko naruszenia bezpieczeństwa i prywatności użytkowników oraz potencjalne dalsze ataki na infrastrukturę. Właściciele stron powinni traktować tę lukę poważnie, zwłaszcza jeśli administratorzy regularnie odszyfrowują kopie zapasowe.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. Do czasu aktualizacji warto ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem nieautoryzowanych pobrań plików kopii zapasowych. Warto również rozważyć tymczasowe wyłączenie funkcji odszyfrowywania kopii zapasowych przez administratorów.