Вразливість Path Traversal у плагіні Worry Proof Backup для WordPress

Вразливість у плагіні Worry Proof Backup дозволяє віддалене виконання коду через Path Traversal. Рекомендується оновлення та обмеження доступу.
CVE-2026-1311CVSS 8.8Web

Вразливість Path Traversal у плагіні Worry Proof Backup для WordPress

Вразливість у плагіні Worry Proof Backup дозволяє віддалене виконання коду через Path Traversal. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
50.64%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Worry Proof Backup для WordPress має вразливість Path Traversal у версіях до 0.2.4 включно, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber та вище завантажувати шкідливі ZIP-архіви з шляхами для запису файлів у будь-яке місце на сервері, включно з виконуваними PHP-файлами. Це може призвести до віддаленого виконання коду.

Бізнес-вплив

Вразливість створює серйозну загрозу для безпеки веб-сайтів на WordPress, оскільки зловмисники з обмеженим доступом можуть отримати можливість виконувати довільний код на сервері. Це може призвести до компрометації серверної інфраструктури, втрати даних або порушення роботи сервісів. Власникам сайтів слід розглянути ризики та пріоритетність оновлення або інших заходів безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Worry Proof Backup та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів із рівнем Subscriber і вище до функції завантаження резервних копій, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера. Також варто розглянути тимчасове відключення плагіна до виправлення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки