Уразливість у плагіні Backup Migration для WordPress дозволяє завантажувати резервні копії без автентифікації

Плагін Backup Migration до 2.0.0 дозволяє неавторизованим користувачам завантажувати резервні копії WordPress без автентифікації. Рекомендується оновлення.
CVE-2025-12394CVSS 5.9CMS

Уразливість у плагіні Backup Migration для WordPress дозволяє завантажувати резервні копії без автентифікації

Плагін Backup Migration до 2.0.0 дозволяє неавторизованим користувачам завантажувати резервні копії WordPress без автентифікації. Рекомендується оновлення.

CVSS
5.9 MEDIUM
EPSS
20.47%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Backup Migration для WordPress версії до 2.0.0 некоректно формує шлях до резервної копії на певних конфігураціях серверів, що дозволяє неавторизованим користувачам отримати лог із іменем файлу резервної копії. Після цього архів резервної копії можна завантажити без автентифікації.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до резервних копій сайту, що містять конфіденційну інформацію. Власники інфраструктури ризикують витоком даних, що може вплинути на безпеку та цілісність їхніх вебресурсів. ІТ-оператори повинні врахувати цей ризик при управлінні плагінами WordPress.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Backup Migration і встановити версію 2.0.0 або новішу. Якщо оновлення недоступне, слід обмежити доступ до шляхів резервних копій, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервера. Пріоритетно слід оцінити ризики та впровадити додаткові заходи безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки