Уразливість несанкціонованого доступу в плагіні Everest Backup для WordPress

Уразливість у плагіні Everest Backup для WordPress дозволяє неавторизованим користувачам отримувати доступ до файлів резервних копій. Рекомендується оновлення та обмеження доступу.
CVE-2025-11380CVSS 5.9CMS

Уразливість несанкціонованого доступу в плагіні Everest Backup для WordPress

Уразливість у плагіні Everest Backup для WordPress дозволяє неавторизованим користувачам отримувати доступ до файлів резервних копій. Рекомендується оновлення та обмеження доступу.

CVSS
5.9 MEDIUM
EPSS
29.98%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Everest Backup для WordPress має уразливість, що дозволяє неавторизованим користувачам отримувати інформацію про розташування файлів резервних копій через відсутність перевірки прав доступу в AJAX дії 'everest_process_status'. Для експлуатації уразливості необхідно, щоб резервне копіювання було активним.

Бізнес-вплив

Ця уразливість може призвести до витоку інформації про розташування файлів резервних копій, що потенційно дозволяє зловмисникам завантажувати ці файли та отримувати доступ до конфіденційних даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних, особливо якщо резервне копіювання активно.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Everest Backup та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до AJAX дії 'everest_process_status', зменшити експозицію сайту, перевірити журнали на ознаки несанкціонованого доступу та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки