CVE-2026-8996: Ujawnienie wrażliwych danych w wtyczce WP Time Capsule

Wtyczka WP Time Capsule do WordPress umożliwia pobranie odszyfrowanej kopii zapasowej SQL przez użytkowników z dostępem subskrybenta i wyższym. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-8996CVSS 6.5Web

CVE-2026-8996: Ujawnienie wrażliwych danych w wtyczce WP Time Capsule

Wtyczka WP Time Capsule do WordPress umożliwia pobranie odszyfrowanej kopii zapasowej SQL przez użytkowników z dostępem subskrybenta i wyższym. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
17.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Backup and Staging by WP Time Capsule dla WordPress w wersjach do 1.22.26 umożliwia uwierzytelnionym użytkownikom (od poziomu subskrybenta wzwyż) pobranie ostatnio odszyfrowanej kopii zapasowej bazy danych SQL. Plik ten może zawierać hasła, dane użytkowników oraz inne poufne informacje konfiguracyjne witryny.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą uzyskać dostęp do krytycznych danych, co stwarza ryzyko naruszenia bezpieczeństwa i prywatności użytkowników oraz potencjalne dalsze ataki na infrastrukturę. Właściciele stron powinni traktować tę lukę poważnie, zwłaszcza jeśli administratorzy regularnie odszyfrowują kopie zapasowe.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. Do czasu aktualizacji warto ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem nieautoryzowanych pobrań plików kopii zapasowych. Warto również rozważyć tymczasowe wyłączenie funkcji odszyfrowywania kopii zapasowych przez administratorów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS