Ad

CVE-2026-7693

HIGH CVSS 3.1: 7,2 EPSS 2.23%
Обновлено 13 августа 2026
WordPress
Параметр Значение
CVSS 7,2 (HIGH)
Тип уязвимости CWE-77 (Внедрение команд)
Поставщик WordPress
Публичный эксплойт Нет

Плагин Backup Migration для WordPress уязвим к внедрению команд ОС во всех версиях до 2.1.5.1 включительно из-за недостаточной очистки POST-параметра `file` в обработчике AJAX `restoreBackup()`. Обработчик применяет `esc_attr()` — средство очистки HTML-контекста, которое не удаляет метасимволы оболочки — и объединяет результат без кавычек в команду `php-cli -f … bmi_restore <file> <remote>`, передаваемую в `exec()`. Это позволяет аутентифицированным злоумышленникам с доступом на уровне администратора (или любым пользователем, которому предоставлена ​​возможность плагина `do_backups`) и выше, выполнять произвольные команды ОС от имени пользователя веб-сервера, минуя константы усиления безопасности WordPress, такие как `DISALLOW_FILE_EDIT` и `DISALLOW_FILE_MODS`, которые в противном случае предотвратили бы выполнение кода из пользовательского интерфейса администратора.

Это неполное исправление CVE-2023-7002, в котором тот же шаблон исправлен только в пути `$_POST['url']` в `handleQuickMigration()`; эквивалентные меры по снижению риска (`rawurlencode()` + явная замена метасимволов оболочки + двойные кавычки в `exec()`) никогда не применялись к `$backupName`.

Показать оригинальное описание (EN)

The Backup Migration plugin for WordPress is vulnerable to OS Command Injection in all versions up to, and including, 2.1.5.1 due to insufficient sanitization of the `file` POST parameter on the `restoreBackup()` AJAX handler. The handler applies `esc_attr()` — an HTML-context sanitizer that does not strip shell metacharacters — and concatenates the result, unquoted, into a `php-cli -f … bmi_restore <file> <remote>` command passed to `exec()`. This makes it possible for authenticated attackers, with Administrator-level access (or any user granted the plugin's `do_backups` capability) and above, to execute arbitrary OS commands as the web-server user, bypassing WordPress hardening constants such as `DISALLOW_FILE_EDIT` and `DISALLOW_FILE_MODS` that would otherwise prevent code execution from the admin UI. This is an incomplete fix of CVE-2023-7002, which patched the same pattern only in the `$_POST['url']` path of `handleQuickMigration()`; the equivalent mitigations (`rawurlencode()` + explicit shell-metachar replacement + double-quoting in `exec()`) were never applied to `$backupName`.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1