Уразливість витоку чутливої інформації в плагіні WP Time Capsule для WordPress

Уразливість у плагіні WP Time Capsule дозволяє аутентифікованим користувачам завантажувати розшифровані резервні копії бази даних. Рекомендується оновлення та моніторинг.
CVE-2026-8996CVSS 6.5Web

Уразливість витоку чутливої інформації в плагіні WP Time Capsule для WordPress

Уразливість у плагіні WP Time Capsule дозволяє аутентифікованим користувачам завантажувати розшифровані резервні копії бази даних. Рекомендується оновлення та моніторинг.

CVSS
6.5 MEDIUM
EPSS
17.82%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Backup and Staging by WP Time Capsule для WordPress версій до 1.22.26 включно має уразливість витоку чутливої інформації через функцію download_recent_decrypted_file_wptc. Атакуючі з рівнем доступу підписника і вище можуть завантажити останню розшифровану SQL-резервну копію бази даних, що містить хеші паролів та інші конфіденційні дані.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам з низьким рівнем доступу отримати доступ до важливої інформації, що може призвести до компрометації облікових записів та подальших атак на сайт. Власники інфраструктури повинні врахувати ризики витоку даних і можливі наслідки для безпеки користувачів та цілісності системи.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до постачальника для отримання патчу. Тимчасово обмежте доступ користувачів з рівнем підписника до функцій резервного копіювання та ретельно перевірте логи на ознаки експлуатації. Зменшення експозиції та моніторинг активності допоможуть знизити ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки