CVE-2015-10134: luka wtyczki Simple Backup umożliwiająca pobranie dowolnego pliku
Wtyczka Simple Backup do WordPress ma lukę umożliwiającą pobranie dowolnego pliku, w tym wp-config.php. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 7.5 HIGH
- EPSS
- 63.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- simple backup
Co wiadomo
Wtyczka Simple Backup dla WordPress w wersjach do 2.7.10 włącznie posiada lukę umożliwiającą pobranie dowolnego pliku z serwera przez funkcję download_backup_file. Brak odpowiednich kontroli uprawnień i walidacji typów plików pozwala atakującym na dostęp do wrażliwych plików, takich jak wp-config.php.
Wpływ biznesowy
Luka ta może prowadzić do wycieku poufnych danych konfiguracyjnych serwisu WordPress, co zagraża bezpieczeństwu całej strony i może skutkować dalszymi atakami. Operatorzy infrastruktury powinni traktować tę podatność jako wysokiego ryzyka i podjąć działania w celu ograniczenia ekspozycji oraz zabezpieczenia danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Simple Backup u dostawcy oraz jej instalację. W przypadku braku łatki, należy ograniczyć dostęp do funkcji pobierania kopii zapasowych, monitorować logi serwera pod kątem nieautoryzowanych prób dostępu oraz priorytetyzować działania zabezpieczające w środowisku WordPress.