Bezpečnost webu

BackupSheep WordPress Backup Plugin – neautentizované stažení kompletní zálohy a mazání souborů

Závažnost

Kritická 🔴

Dotčený produkt

BackupSheep WordPress Backup Plugin ≤ 1.8; opravená verze není k dispozici. Plugin byl navíc z WordPress.org uzavřen.

Datum zveřejnění

01/10/2026

CVE označení

CVE-2026-101148

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

10/10

CVSS

Jde o mimořádně závažnou chybu s CVSS 10,0/10. Plugin nesprávně ověřuje integrační klíč a prázdný či nenastavený klíč může považovat za platný. Nepřihlášený útočník tak může vytvořit a stáhnout kompletní zálohu WordPress webu, včetně databáze obsahující mimo jiné hashe uživatelských hesel.

Stejná chyba umožňuje také mazání libovolných souborů na serveru, takže její dopad zahrnuje únik citlivých dat, narušení dostupnosti a potenciální převzetí webu.

Protože neexistuje opravená verze a plugin je již dlouhodobě uzavřen na WordPress.org, doporučujeme jej deaktivovat a odstranit. U webů, kde byl plugin aktivní, je vhodné počítat také s možností úniku zálohy. Doporučujeme proto prověřit access logy a podle výsledku zvážit rotaci přístupových údajů a dalších tajných hodnot uložených v databázi či zálohách.

Zdroj: https://wpscan.com/vulnerability/5d6fce13-34e3-4ec6-9b47-a78dd7c94fed/

Autor a odborná kontrola: Aleš Zita, webový vývojář – Allimedia.cz

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?