
Unul dintre cele mai populare pluginuri WordPress pentru backup și migrare – WPvivid Backup & Migration – a fost afectat de o vulnerabilitate critică ce permite atacatorilor să preia controlul complet asupra unui site. Problema, urmărită ca CVE‑2026‑1357, a primit un scor CVSS de 9.8, indicând severitate maximă. [bleepingcomputer.com]
Afectând toate versiunile pluginului până la 0.9.123, vulnerabilitatea permite încărcarea de fișiere arbitrare fără autentificare, ceea ce deschide calea către execuție de cod de la distanță (RCE) și compromiterea totală a site‑ului. Peste 800.000–900.000 de instalări active sunt potențial expuse, potrivit evaluărilor din comunitatea de securitate. [cyberpress.org], [bleepingcomputer.com]
Vulnerabilitatea este declanșată atunci când administratorul activează opțiunea pluginului “receive backup from another site”, dezactivată în mod implicit, dar des folosită în procesele de migrare. Dacă această funcție este pornită, atacatorul poate exploata un lanț de erori din mecanismul criptografic al pluginului. [bleepingcomputer.com], [cyberpress.org]
openssl_private_decrypt() pentru a descifra un key folosit la transferul backup-urilor.Rezultatul final: încărcarea unui webshell sau executarea unui script malițios care oferă control total asupra site‑ului.
Chiar dacă vulnerabilitatea este severă, există câteva condiții care reduc expunerea:
Totuși, deoarece WPvivid este folosit frecvent pentru migrare, mulți administratori activează temporar opțiunea, ceea ce poate expune accidental site‑ul în mod semnificativ. [bleepingcomputer.com]
Pe scurt: extrem de gravă, deoarece exploatarea permite un atac fără autentificare.
Organizațiile de securitate semnalează riscul ridicat de compromitere completă, inclusiv:
Vulnerabilitatea a fost descoperită de Lucas Montes (NiRoX), prin programul de tip bug bounty al Wordfence, care l-a recompensat cu 2.145 USD.
Această descoperire a scos în evidență importanța programelor de recompense în ecosistemul WordPress, acolo unde pluginurile terțe reprezintă una dintre principalele surse de risc. [cyberpress.org], [wordfence.com]
Echipa WPvivid a reacționat rapid și a lansat versiunea 0.9.124 pe 28 ianuarie 2026, care:
Wordfence a activat reguli de firewall pentru utilizatorii Premium pe 22 ianuarie, urmând ca utilizatorii versiunii gratuite să primească protecția începând cu 21 februarie 2026. [wordfence.com]
wp-content, uploads, etc.).Vulnerabilitatea WPvivid Backup & Migration reprezintă un exemplu clar despre cum un plugin esențial poate deveni un vector major de atac. Chiar dacă exploatarea necesită câțiva factori specifici, riscul pentru site‑urile WordPress rămâne ridicat, iar administratorii ar trebui să trateze actualizarea ca o prioritate imediată.
Primești o ofertă personalizată în maxim 24h.