Уразливість відсутності авторизації в плагіні All-in-One WP Migration Unlimited Extension для WordPress

Уразливість у плагіні WordPress All-in-One WP Migration дозволяє зловмисникам отримати резервні копії сайту через відсутність перевірки авторизації.
CVE-2026-5753CVSS 6.5CMS

Уразливість відсутності авторизації в плагіні All-in-One WP Migration Unlimited Extension для WordPress

Уразливість у плагіні WordPress All-in-One WP Migration дозволяє зловмисникам отримати резервні копії сайту через відсутність перевірки авторизації.

CVSS
6.5 MEDIUM
EPSS
18.6%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін All-in-One WP Migration Unlimited Extension для WordPress версій до 2.83 включно має уразливість відсутності перевірки авторизації при збереженні розкладу експорту. Це дозволяє користувачам з рівнем доступу підписника і вище створювати заплановані завдання експорту та надсилати сповіщення на електронні адреси, контрольовані зловмисниками.

Бізнес-вплив

Зловмисники можуть отримати доступ до повних резервних копій сайту через посилання у сповіщеннях, що призводить до витоку конфіденційної інформації. Це створює ризики для безпеки даних та може вплинути на довіру користувачів і репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника і вище, уважно контролювати журнали активності та мінімізувати експозицію сайту до потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки