Ad

CVE-2026-75133

HIGH CVSS 4.0: 8,7 EPSS 0.31%
Обновлено 31 августа 2026
MySQL
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 2.1.4
Тип уязвимости CWE-306 (Отсутствие аутентификации)
Поставщик MySQL
Публичный эксплойт Нет

Плагин Keep Backup Daily для WordPress до версии 2.1.4 содержит уязвимость раскрытия конфиденциальной информации, которая позволяет неаутентифицированным злоумышленникам инициировать полный дамп базы данных MySQL, получив доступ к общедоступному параметру kbd_cron_process без аутентификации. Злоумышленники могут предсказать частично предсказуемое имя файла дампа на основе имени базы данных, ограниченного случайного диапазона и текущей метки времени Unix, чтобы загрузить созданную резервную копию из общедоступного каталога загрузок.

Показать оригинальное описание (EN)

Keep Backup Daily plugin for WordPress before 2.1.4 contains a sensitive information exposure vulnerability that allows unauthenticated attackers to trigger a full MySQL database dump by accessing the publicly exposed `kbd_cron_process` parameter without authentication. Attackers can predict the partially predictable dump filename based on the database name, a limited random range, and the current Unix timestamp to download the generated backup from the publicly accessible uploads directory.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0