WordPress Plugin Vulnerabilities

BackWPup 5.2.2 - 5.7.4 - BackWPup Jobs Checker+ Database Backup Exfiltration via Missing Authorization on Job REST Routes

Description

The plugin does not properly restrict access to several of its REST API routes for job, backup-destination, and backup-execution management, allowing users holding a plugin-defined, administrator-assigned limited role to create and run backup jobs and exfiltrate a full database backup to an attacker-controlled destination.

Proof of Concept

Affects Plugins

Fixed in 5.7.5

References

Classification

Type
NO AUTHORISATION
CWE

Miscellaneous

Original Researcher
Charles Vosburgh
Submitter
Charles Vosburgh
Verified
Yes

Timeline

Publicly Published
2026-09-09 (about 2 days ago)
Added
2026-09-09 (about 1 day ago)
Last Updated
2026-09-09 (about 1 day ago)

Other