PT-2026-54953 · WordPress · Wp Database Backup – Unlimited Database & Files Backup By Backup For Wp

·

CVE-2026-9834

·

Publicado

2026-07-02

·

Atualizado

2026-07-02

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas WP Database Backup – Unlimited Database & Files Backup versões anteriores a 7.12
Descrição Atacantes autenticados com nível de acesso de administrador ou superior podem executar comandos arbitrários do sistema operacional no servidor, potencialmente permitindo a execução remota de código completa. O problema ocorre porque a função mysqldump() em includes/admin/class-wpdb-admin.php concatena diretamente o parâmetro wp db exclude table em uma string de comando shell mysqldump sem utilizar escapeshellarg(). Enquanto outros argumentos são escapados, os valores de wp db exclude table são processados apenas por sanitize text field() via recursive sanitize text field(), que remove tags HTML, mas permite metacaracteres de shell como ;, |, `, e $(). Trata-se de uma injeção armazenada, onde valores maliciosos são salvos na tabela de opções do WordPress através de update option('wp db exclude table') e posteriormente executados via shell exec() durante operações de backup.
Recomendações Atualize o WP Database Backup – Unlimited Database & Files Backup para a versão 7.12 ou posterior. Como medida paliativa temporária, evite utilizar o parâmetro wp db exclude table nas configurações do plugin até que a atualização seja aplicada.

Correção

RCE

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-9834

Produtos afetados

Wp Database Backup – Unlimited Database & Files Backup By Backup For Wp