→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-86815 · backwpup

افزایش سطح دسترسی (Privilege Escalation) در افزونه BackWPup از طریق REST API

متوسط plugin CVSS 5.5

افزونه BackWPup در نسخه‌های قبل از 5.7.5 دسترسی به مسیرهای REST API مربوط به مدیریت شغل‌ها، مقصد پشتیبان و اجرای پشتیبان را به درستی محدود نمی‌کند. این نقص به کاربران دارای نقش محدود اختصاص‌داده‌شده توسط مدیر اجازه می‌دهد شغل پشتیبان ایجاد و اجرا کرده و نسخه کامل پایگاه داده را به مقصد تحت کنترل مهاجم ارسال کنند که منجر به نشت اطلاعات حساس وب‌سایت می‌شود. توصیه می‌شود فوراً افزونه را به نسخه 5.7.5 یا بالاتر به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 5.7.5

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته backwpup را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.