UNKNOWNCVE-2025-14944

Backup Migration <= 2.0.0 - 認証されていないバックアップアップロードにおける認可の欠如 (Missing Authorization to Unauthenticated Backup Upload to Offline Storage)

プラットフォーム

wordpress

コンポーネント

backup-backup

修正バージョン

2.1.0

WordPressのBackup Migrationプラグインは、2.0.0を含むすべてのバージョンでMissing Authorizationの脆弱性を抱えています。これは、'initializeOfflineAjax'関数におけるcapabilityチェックの欠如と、適切なnonce検証の不足が原因です。エンドポイントはプラグインのJavaScriptに公開されているハードコードされたトークンに対してのみ検証を行います。これにより、認証されていない攻撃者がバックアップアップロードキュー処理をトリガーできる可能性があり、設定されたクラウドストレージターゲットへの予期しないバックアップ転送やリソースの枯渇を引き起こす可能性があります。

修正方法

バージョン2.1.0にアップデートするか、より新しいパッチバージョンにアップデートしてください

依存関係を自動的に監視

新しい脆弱性がプロジェクトに影響を与えたときにアラートを受け取りましょう。

無料で始める