CVE-2026-6227
BackWPup <= 5.6.6 - Authentifiziert (Administrator+) Lokale Dateieinbindung über den Parameter 'block_name'
- Veröffentlicht
- 14.04.2026
- Aktualisiert
- 14.04.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 68,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das BackWPup-Plugin für WordPress ist anfällig für Local File Inclusion über den Parameter `block_name` des REST-Endpunkts `/wp-json/backwpup/v1/getblock` in allen Versionen bis einschließlich 5.6.6, und zwar aufgrund einer nicht-rekursiven `str_replace()`-Bereinigung von Pfad-Traversal-Sequenzen. Dadurch ist es authentifizierten Angreifern mit Administrator-Zugriff oder höher möglich, beliebige PHP-Dateien auf dem Server über manipulierte Traversal-Sequenzen (z. B. `....//`) einzuschließen, was ausgenutzt werden kann, um sensible Dateien wie `wp-config.php` zu lesen oder in bestimmten Konfigurationen Remote Code Execution zu erreichen. Administratoren haben die Möglichkeit, einzelnen Benutzern die Berechtigung zur Verwaltung von Backups zu erteilen, was es Benutzern mit niedrigeren Berechtigungen ermöglichen kann, diese Schwachstelle auszunutzen.
Quellen
1Bildungs-PoC für CVE-2026-6227, eine authentifizierte Local File Inclusion im WordPress-Plugin BackWPup, einschließlich Root-Cause-Analyse, Exploit-Request und Mitigationshinweisen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.