CVE-2023-32960 HIGH

CVE-2023-32960: WordPress UpdraftPlus Plugin <= 1.23.3 is vulnerable to Cross Site Request Forgery (CSRF)

Vendor Updraftplus.com, Davidanderson
Product UpdraftPlus WordPress Backup Plugin
Weakness CWE-352 · CSRF
Published June 22, 2023
Last update April 28, 2026

CVSS base score

7.1/10
Attack vector Network
Attack complexity Low
Privileges required None
User interaction Required
Confidentiality Low
Integrity Low

CVSS vector

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L

What the vulnerability does

01Description

Cross-Site Request Forgery (CSRF) vulnerability in UpdraftPlus.Com, DavidAnderson UpdraftPlus WordPress Backup Plugin <= 1.23.3 versions leads to sitewide Cross-Site Scripting (XSS).

Explanation of Vulnerability in Simple Terms

02Summary

UpdraftPlus versions up to 1.23.3 contain a cross-site request forgery (CSRF) vulnerability that allows an attacker to perform unauthorized actions on a WordPress site. An attacker can trick a logged-in site administrator into visiting a malicious webpage, which then executes unwanted backup, restore, or settings changes without the admin's knowledge. The vulnerability affects the plugin's core functionality and requires user interaction to exploit.

What an attacker can do

03Attacker Capabilities

Trick a logged-in admin into performing unauthorized backup, restore, or settings changes via a malicious webpage.

Potential impact on your site

04Site Impact

An attacker can modify backup settings, trigger unwanted restores, or alter plugin configuration without your consent.

Conditions required to exploit

05Prerequisites

Site admin must be logged into WordPress and visit an attacker-controlled webpage while authenticated.

Key dates

06Disclosure timeline

June 22, 2023 CVE published
April 28, 2026 Record updated

Related vulnerabilities

08Related CVE