Уразливість у плагіні All-in-One WP Migration і Backup для WordPress дозволяє створювати файли поза призначеною директорією

Уразливість у плагіні All-in-One WP Migration дозволяє неавторизованим користувачам створювати файли поза межами дозволеної директорії. Оновіть плагін для захисту сайту.
CVE-2026-12898CVSS 6.5CMS

Уразливість у плагіні All-in-One WP Migration і Backup для WordPress дозволяє створювати файли поза призначеною директорією

Уразливість у плагіні All-in-One WP Migration дозволяє неавторизованим користувачам створювати файли поза межами дозволеної директорії. Оновіть плагін для захисту сайту.

CVSS
6.5 MEDIUM
EPSS
20.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін All-in-One WP Migration і Backup для WordPress версій до 7.106 не коректно очищує вхідні дані, що дозволяє неавторизованим зловмисникам створювати або дописувати лог-файли у довільних місцях файлової системи поза межами передбаченого каталогу збереження.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого запису файлів на сервері, що підвищує ризик компрометації системи або порушення цілісності даних. Власники сайтів на WordPress, які використовують цей плагін, можуть зіткнутися з ризиками втрати контролю над файлами та потенційними атаками на інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна All-in-One WP Migration і Backup та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до плагіна, зменшити поверхню атаки, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки