Вразливість Local File Inclusion у плагіні BackWPup для WordPress (CVE-2026-6227)

Вразливість у плагіні BackWPup для WordPress дозволяє виконувати довільний код через Local File Inclusion. Рекомендується оновлення та обмеження доступу.
CVE-2026-6227CVSS 7.2Web

Вразливість Local File Inclusion у плагіні BackWPup для WordPress (CVE-2026-6227)

Вразливість у плагіні BackWPup для WordPress дозволяє виконувати довільний код через Local File Inclusion. Рекомендується оновлення та обмеження доступу.

CVSS
7.2 HIGH
EPSS
67.7%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін BackWPup для WordPress має вразливість Local File Inclusion через параметр block_name REST-ендпоінту /wp-json/backwpup/v1/getblock у версіях до 5.6.6 включно. Атакуючі з правами адміністратора можуть включати довільні PHP-файли на сервері, що може призвести до читання конфіденційних файлів або виконання коду.

Бізнес-вплив

Ця вразливість дозволяє користувачам з правами адміністратора або вище виконувати довільний код на сервері або отримувати доступ до конфіденційних файлів, таких як wp-config.php. Це створює серйозну загрозу для безпеки веб-сайтів на WordPress, особливо якщо адміністратори надають права на керування резервними копіями іншим користувачам з нижчим рівнем доступу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна BackWPup від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, особливо щодо керування резервними копіями, провести аудит логів на предмет підозрілої активності та мінімізувати доступ до REST-ендпоінту. Пріоритетно впроваджувати заходи зменшення впливу вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки