Уразливість експорту бази даних у плагіні Database Backup для WordPress

Плагін Database Backup для WordPress має уразливість, що дозволяє неавторизованим користувачам експортувати базу даних у WordPress Multisite. Рекомендовано оновлення та обмеження доступу.
CVE-2026-4029CVSS 7.5Web

Уразливість експорту бази даних у плагіні Database Backup для WordPress

Плагін Database Backup для WordPress має уразливість, що дозволяє неавторизованим користувачам експортувати базу даних у WordPress Multisite. Рекомендовано оновлення та обмеження доступу.

CVSS
7.5 HIGH
EPSS
33.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Database Backup для WordPress версій до 2.5.2 включно має уразливість, що дозволяє неавторизованим користувачам експортувати таблиці бази даних. Це пов’язано з некоректною перевіркою авторизації, що може призвести до витоку конфіденційної інформації у середовищах WordPress Multisite.

Бізнес-вплив

Для власників інфраструктури на базі WordPress Multisite ця уразливість може призвести до несанкціонованого доступу до даних бази, що загрожує витоком чутливої інформації. Це може вплинути на довіру користувачів і викликати репутаційні та фінансові втрати. Важливо своєчасно виявляти та усувати такі загрози для підтримки безпеки системи.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність плагіна Database Backup та оновити його до останньої версії, якщо це можливо. У разі неможливості оновлення слід обмежити доступ до функцій експорту бази даних, переглянути журнали доступу на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Загалом, слід регулярно перевіряти оновлення безпеки від розробника та мінімізувати експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки