Уразливість обходу шляху в плагіні Keep Backup Daily для WordPress

Уразливість обходу шляху в плагіні Keep Backup Daily (до версії 2.1.1) дозволяє адміністраторам переглядати довільні директорії на сервері.
CVE-2026-3339CVSS 2.7Web

Уразливість обходу шляху в плагіні Keep Backup Daily для WordPress

Уразливість обходу шляху в плагіні Keep Backup Daily (до версії 2.1.1) дозволяє адміністраторам переглядати довільні директорії на сервері.

CVSS
2.7 LOW
EPSS
30.11%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Keep Backup Daily для WordPress має уразливість обмеженого обходу шляху (Limited Path Traversal) у версіях до 2.1.1 включно через недостатню перевірку параметра kbd_path у AJAX дії kbd_open_upload_dir. Це дозволяє адміністраторам переглядати вміст довільних директорій на сервері поза межами папки завантажень.

Бізнес-вплив

Уразливість може призвести до витоку інформації про структуру файлової системи сервера, що підвищує ризики подальших атак. Хоча для експлуатації потрібен доступ адміністратора, це може ускладнити захист серверної інфраструктури та збільшити потенційні наслідки компрометації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Keep Backup Daily та встановити їх, якщо вони доступні. Якщо оновлення відсутні, обмежте доступ до адміністративної панелі лише довіреним користувачам, перегляньте журнали доступу на предмет підозрілої активності та мінімізуйте права користувачів. Також варто розглянути тимчасове відключення плагіна до виправлення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки