Уразливість відсутності авторизації у плагіні Backup Migration для WordPress (CVE-2025-14944)

Відсутність авторизації у Backup Migration плагіні WordPress дозволяє неавторизованим користувачам запускати резервне копіювання, що може призвести до витоку даних та виснаження ресурсів.
CVE-2025-14944CVSS 5.3Web

Уразливість відсутності авторизації у плагіні Backup Migration для WordPress (CVE-2025-14944)

Відсутність авторизації у Backup Migration плагіні WordPress дозволяє неавторизованим користувачам запускати резервне копіювання, що може призвести до витоку даних та виснаження ресурсів.

CVSS
5.3 MEDIUM
EPSS
43.14%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Backup Migration для WordPress має уразливість відсутності перевірки авторизації у версіях до 2.0.0 включно. Через відсутність належної перевірки прав доступу та nonce, зловмисники можуть ініціювати обробку черги завантаження резервних копій без автентифікації.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам запускати процеси резервного копіювання, що може призвести до небажаних передач даних у хмарні сховища та виснаження ресурсів серверної інфраструктури. Це створює ризики для стабільності роботи вебсайту та безпеки збережених даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Backup Migration від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до відповідних функцій плагіна, переглянути журнали активності на предмет підозрілих дій і мінімізувати експозицію сервера в мережі. Пріоритезуйте виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки