Уразливість видалення директорій у WPvivid Backup & Migration (CVE-2025-12656)

Уразливість у WPvivid Backup & Migration дозволяє адміністраторам видаляти довільні папки на сервері, що може призвести до втрати даних. Рекомендується оновлення плагіна.
CVE-2025-12656CVSS 3.8Web

Уразливість видалення директорій у WPvivid Backup & Migration (CVE-2025-12656)

Уразливість у WPvivid Backup & Migration дозволяє адміністраторам видаляти довільні папки на сервері, що може призвести до втрати даних. Рекомендується оновлення плагіна.

CVSS
3.8 LOW
EPSS
31.6%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPvivid Backup & Migration для WordPress має уразливість, що дозволяє адміністраторам видаляти довільні папки на сервері через недостатню перевірку шляхів файлів у функції delete_cancel_staging_site(). Це може призвести до втрати даних.

Бізнес-вплив

Якщо зловмисник має права адміністратора у WordPress, він може видалити важливі директорії на сервері, що спричинить втрату даних і порушення роботи вебсайту. Це створює ризики для цілісності та доступності інформації, особливо для організацій, що покладаються на цей плагін для резервного копіювання та міграції.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPvivid Backup & Migration і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі WordPress, провести аудит дій користувачів з правами адміністратора, а також регулярно перевіряти логи на предмет підозрілої активності. Важливо також зменшити експозицію сервера та резервно копіювати дані.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки