BackupSheep jusqu’à la version 1.8 accepte une clé d’intégration vide ou non définie, permettant à un attaquant non authentifié de créer et télécharger des sauvegardes complètes et de supprimer des fichiers arbitraires. La source indique que le plugin est fermé sur WordPress.org depuis juillet 2024 et ne donne pas de version corrigée : elle recommande de le supprimer.
Source : NVD — CVE-2026-101148
Analyse technique
Les sauvegardes peuvent inclure la base de données et les hachages de mots de passe des utilisateurs; la suppression arbitraire de fichiers peut conduire à la compromission du site.
Impact, versions et correctif
Action recommandée
Supprimer le plugin; examiner les fichiers du site et les comptes, et renouveler les secrets exposés si une exploitation est suspectée.
Sources
Priorisation DFS : P3 · 1 source(s).