資安業者Wordfence 於6月10日揭露 ,擁有超過300萬部署數量的WordPress網站備份外掛程式UpdraftPlus,存在重大繞過身分驗證漏洞CVE-2026-10795,CVSS嚴重性評分達8.1分,可能導致未經驗證的攻擊者以管理員身分控制網站,UpdraftPlus已於1.26.5版完成修補,用户應儘速更新。
UpdraftPlus是WordPress網站常用的備份與還原外掛程式,可搭配UpdraftCentral集中式管理控制台,同時管理多個網站的備份工作。而前述漏洞則是源自UpdraftPlus外掛程式,與UpdraftCentral控制台之間的通訊機制驗證不足,導致攻擊者可以繞過驗證,冒充UpdraftCentral管理員身份執行遠端程序呼叫(Remote Procedure Calls,RPC)指令,例如上傳和啟動惡意外掛程式,最終導致從遠端執行PHP程式碼,並完全控制網站。透過UpdraftPlus連接到UpdraftCentral控制台的網站,都有可能受此漏洞影響。