Vulnerabilidad en BackWPup (CVE-2025-15041)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/02/2026
Última modificación:
19/02/2026
Descripción
El plugin BackWPup – WordPress Backup & Restore Plugin para WordPress es vulnerable a la modificación no autorizada de datos que puede conducir a una escalada de privilegios debido a una comprobación de capacidad faltante en la función save_site_option() en todas las versiones hasta la 5.6.2, inclusive. Esto hace posible que atacantes autenticados, con acceso de nivel de usuario y superior, actualicen opciones arbitrarias en el sitio de WordPress. Esto puede ser aprovechado para actualizar el rol predeterminado para el registro a administrador y habilitar el registro de usuarios para que los atacantes obtengan acceso de usuario administrativo a un sitio vulnerable.
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/browser/backwpup/tags/5.6.1/src/Jobs/API/Rest.php?marks=88%2C337%2C788-812#L88
- https://plugins.trac.wordpress.org/changeset?sfp_email=&sfph_mail=&reponame=&old=3443073%40backwpup&new=3443073%40backwpup
- https://www.wordfence.com/threat-intel/vulnerabilities/id/2ab8f440-2910-41a3-8bbc-afb4cafd33b5?source=cve



