WordPress · Wp Database Backup – Unlimited Database & Files Backup By Backup For Wp · CVE-2026-9834
**Nome do Software Vulnerável e Versões Afetadas**
WP Database Backup – Unlimited Database & Files Backup versões anteriores a 7.12
**Descrição**
Atacantes autenticados com nível de acesso de administrador ou superior podem executar comandos arbitrários do sistema operacional no servidor, potencialmente permitindo a execução remota de código completa. O problema ocorre porque a função `mysqldump()` em `includes/admin/class-wpdb-admin.php` concatena diretamente o parâmetro `wp db exclude table` em uma string de comando shell `mysqldump` sem utilizar `escapeshellarg()`. Enquanto outros argumentos são escapados, os valores de `wp db exclude table` são processados apenas por `sanitize text field()` via `recursive sanitize text field()`, que remove tags HTML, mas permite metacaracteres de shell como `;`, `|`, `` ` ``, e `$()`. Trata-se de uma injeção armazenada, onde valores maliciosos são salvos na tabela de opções do WordPress através de `update option('wp db exclude table')` e posteriormente executados via `shell exec()` durante operações de backup.
**Recomendações**
Atualize o WP Database Backup – Unlimited Database & Files Backup para a versão 7.12 ou posterior.
Como medida paliativa temporária, evite utilizar o parâmetro `wp db exclude table` nas configurações do plugin até que a atualização seja aplicada.