CVE-2026-6227
BackWPup <= 5.6.6 - Inclusão de Arquivo Local Autenticada (Administrador+) via Parâmetro 'block_name'
- Publicado
- 14 de abr. de 2026
- Atualizado
- 14 de abr. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 68,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# O plugin BackWPup para WordPress é vulnerável a Inclusão de Arquivo Local através do parâmetro `block_name` do endpoint REST `/wp-json/backwpup/v1/getblock` em todas as versões até, e incluindo, a 5.6.6, devido a uma sanitização não recursiva de sequências de path traversal usando `str_replace()`. Isso possibilita que atacantes autenticados, com acesso de nível Administrador ou superior, incluam arquivos PHP arbitrários no servidor por meio de sequências de traversal elaboradas (por exemplo, `....//`), o que pode ser explorado para ler arquivos sensíveis como `wp-config.php` ou alcançar execução remota de código em determinadas configurações. Os administradores têm a capacidade de conceder permissão a usuários individuais para gerenciar backups, o que pode então permitir que usuários de nível inferior explorem essa vulnerabilidade.
Fontes
1Prova de conceito educacional para CVE-2026-6227, uma Inclusão de Arquivo Local autenticada no plugin WordPress BackWPup, incluindo análise da causa raiz, requisição de exploração e orientações de mitigação.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.