Вразливість у WPvivid Backup & Migration дозволяє неавторизоване завантаження файлів

Вразливість у WPvivid Backup & Migration (CVE-2026-1357) дозволяє неавторизоване завантаження файлів і віддалене виконання коду. Рекомендується оновлення плагіна.
CVE-2026-1357CVSS 9.8TLS

Вразливість у WPvivid Backup & Migration дозволяє неавторизоване завантаження файлів

Вразливість у WPvivid Backup & Migration (CVE-2026-1357) дозволяє неавторизоване завантаження файлів і віддалене виконання коду. Рекомендується оновлення плагіна.

CVSS
9.8 CRITICAL
EPSS
98.17%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Migration, Backup, Staging – WPvivid Backup & Migration для WordPress до версії 0.9.123 має критичну вразливість, що дозволяє неавторизованим користувачам завантажувати довільні PHP-файли через помилки в обробці RSA-розшифровки та відсутність санітизації шляхів файлів. Це може призвести до віддаленого виконання коду на сервері.

Бізнес-вплив

Вразливість з високим рівнем критичності (CVSS 9.8) ставить під загрозу безпеку вебсайтів на базі WordPress, які використовують цей плагін. Зловмисники можуть отримати контроль над сервером через віддалене виконання коду, що загрожує витоком даних, порушенням роботи сервісів та репутаційними втратами для бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна WPvivid Backup & Migration від офіційного розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, перевірити журнали на ознаки зловмисної активності, обмежити права запису у публічних директоріях та розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки