Уразливість видалення файлів у плагіні Backuply для WordPress

Уразливість у плагіні Backuply для WordPress дозволяє адміністраторам видаляти файли та може призвести до віддаленого виконання коду. Рекомендовано оновлення та обмеження доступу.
CVE-2025-10307CVSS 6.5Web

Уразливість видалення файлів у плагіні Backuply для WordPress

Уразливість у плагіні Backuply для WordPress дозволяє адміністраторам видаляти файли та може призвести до віддаленого виконання коду. Рекомендовано оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
46.13%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Backuply для WordPress має уразливість, що дозволяє адміністраторам видаляти довільні файли на сервері через недостатню перевірку шляхів файлів у функції видалення резервних копій. Це може призвести до виконання довільного коду при видаленні критичних файлів, таких як wp-config.php.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість створює ризик втрати важливих файлів і потенційного компрометації сайту через віддалене виконання коду. Зловмисники з правами адміністратора можуть зловживати цією проблемою для порушення цілісності системи та доступу до конфіденційних даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Backuply та застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ до функції видалення резервних копій лише довіреним адміністраторам, провести аудит логів на предмет підозрілої активності та мінімізувати права користувачів. Також варто розглянути додаткові заходи безпеки для захисту критичних файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки