Уразливість Path Traversal у плагіні JetBackup для WordPress дозволяє видалення директорій

JetBackup для WordPress має уразливість Path Traversal, що дозволяє адміністраторам видаляти критичні директорії, викликаючи збої сайту. Рекомендується оновлення та перевірка безпеки.
CVE-2026-4853CVSS 4.9Web

Уразливість Path Traversal у плагіні JetBackup для WordPress дозволяє видалення директорій

JetBackup для WordPress має уразливість Path Traversal, що дозволяє адміністраторам видаляти критичні директорії, викликаючи збої сайту. Рекомендується оновлення та перевірка безпеки.

CVSS
4.9 MEDIUM
EPSS
49.86%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін JetBackup для WordPress версій до 3.1.19.8 має уразливість Path Traversal, що дозволяє адміністраторам видаляти критичні директорії сайту через недостатню перевірку параметра fileName при завантаженні файлів. Це може призвести до відключення плагінів і серйозних збоїв у роботі сайту.

Бізнес-вплив

Для власників інфраструктури WordPress ця уразливість може спричинити втрату важливих файлів плагінів і порушення роботи сайту, що впливає на доступність та функціональність сервісів. Зловмисники з правами адміністратора можуть навмисно або випадково викликати видалення директорій, що призведе до простою та необхідності відновлення даних.

Рекомендовані дії адміністратора

Рекомендується оновити плагін JetBackup до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Тимчасово обмежте права доступу до завантаження файлів та перевірте логи на ознаки експлуатації уразливості. Також варто впровадити додаткові перевірки шляху файлів і резервне копіювання важливих даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки