Вразливість у WPvivid Backup & Migration дозволяє неавторизоване завантаження файлів
Вразливість у WPvivid Backup & Migration (CVE-2026-1357) дозволяє неавторизоване завантаження файлів і віддалене виконання коду. Рекомендується оновлення плагіна.
- CVSS
- 9.8 CRITICAL
- EPSS
- 98.17%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Migration, Backup, Staging – WPvivid Backup & Migration для WordPress до версії 0.9.123 має критичну вразливість, що дозволяє неавторизованим користувачам завантажувати довільні PHP-файли через помилки в обробці RSA-розшифровки та відсутність санітизації шляхів файлів. Це може призвести до віддаленого виконання коду на сервері.
Бізнес-вплив
Вразливість з високим рівнем критичності (CVSS 9.8) ставить під загрозу безпеку вебсайтів на базі WordPress, які використовують цей плагін. Зловмисники можуть отримати контроль над сервером через віддалене виконання коду, що загрожує витоком даних, порушенням роботи сервісів та репутаційними втратами для бізнесу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна WPvivid Backup & Migration від офіційного розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, перевірити журнали на ознаки зловмисної активності, обмежити права запису у публічних директоріях та розглянути тимчасове відключення плагіна до усунення вразливості.