Вразливість Local File Inclusion у плагіні BackWPup для WordPress (CVE-2026-6227)
Вразливість у плагіні BackWPup для WordPress дозволяє виконувати довільний код через Local File Inclusion. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.2 HIGH
- EPSS
- 67.7%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін BackWPup для WordPress має вразливість Local File Inclusion через параметр block_name REST-ендпоінту /wp-json/backwpup/v1/getblock у версіях до 5.6.6 включно. Атакуючі з правами адміністратора можуть включати довільні PHP-файли на сервері, що може призвести до читання конфіденційних файлів або виконання коду.
Бізнес-вплив
Ця вразливість дозволяє користувачам з правами адміністратора або вище виконувати довільний код на сервері або отримувати доступ до конфіденційних файлів, таких як wp-config.php. Це створює серйозну загрозу для безпеки веб-сайтів на WordPress, особливо якщо адміністратори надають права на керування резервними копіями іншим користувачам з нижчим рівнем доступу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна BackWPup від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, особливо щодо керування резервними копіями, провести аудит логів на предмет підозрілої активності та мінімізувати доступ до REST-ендпоінту. Пріоритетно впроваджувати заходи зменшення впливу вразливості.