Jde o mimořádně závažnou chybu s CVSS 10,0/10. Plugin nesprávně ověřuje integrační klíč a prázdný či nenastavený klíč může považovat za platný. Nepřihlášený útočník tak může vytvořit a stáhnout kompletní zálohu WordPress webu, včetně databáze obsahující mimo jiné hashe uživatelských hesel.
Stejná chyba umožňuje také mazání libovolných souborů na serveru, takže její dopad zahrnuje únik citlivých dat, narušení dostupnosti a potenciální převzetí webu.
Protože neexistuje opravená verze a plugin je již dlouhodobě uzavřen na WordPress.org, doporučujeme jej deaktivovat a odstranit. U webů, kde byl plugin aktivní, je vhodné počítat také s možností úniku zálohy. Doporučujeme proto prověřit access logy a podle výsledku zvážit rotaci přístupových údajů a dalších tajných hodnot uložených v databázi či zálohách.
Zdroj: https://wpscan.com/vulnerability/5d6fce13-34e3-4ec6-9b47-a78dd7c94fed/
