CVE-2025-10307
Backuply – Backup, Ripristino, Migrazione e Clonazione <= 1.4.8 - Eliminazione Arbitraria di File Autenticata (Admin+)
- Pubblicato
- 26 set 2025
- Aggiornato
- 8 apr 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 50,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin Backuply – Backup, Restore, Migrate and Clone per WordPress è vulnerabile alla cancellazione arbitraria di file a causa di una validazione insufficiente del percorso dei file nella funzionalità di eliminazione dei backup in tutte le versioni fino alla 1.4.8 inclusa. Ciò consente ad attaccanti autenticati, con accesso di livello Amministratore e superiore, di eliminare file arbitrari sul server, il che può facilmente portare all'esecuzione remota di codice quando viene eliminato il file giusto (come wp-config.php).
Fonti
1Exploit proof-of-concept per CVE-2025-10307 che dimostra l'eliminazione arbitraria di file tramite path traversal nel parametro tar_file del plugin WordPress Backuply.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.