CVE-2015-10134: luka wtyczki Simple Backup umożliwiająca pobranie dowolnego pliku

Wtyczka Simple Backup do WordPress ma lukę umożliwiającą pobranie dowolnego pliku, w tym wp-config.php. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2015-10134CVSS 7.5Web

CVE-2015-10134: luka wtyczki Simple Backup umożliwiająca pobranie dowolnego pliku

Wtyczka Simple Backup do WordPress ma lukę umożliwiającą pobranie dowolnego pliku, w tym wp-config.php. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
7.5 HIGH
EPSS
63.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
simple backup

Co wiadomo

Wtyczka Simple Backup dla WordPress w wersjach do 2.7.10 włącznie posiada lukę umożliwiającą pobranie dowolnego pliku z serwera przez funkcję download_backup_file. Brak odpowiednich kontroli uprawnień i walidacji typów plików pozwala atakującym na dostęp do wrażliwych plików, takich jak wp-config.php.

Wpływ biznesowy

Luka ta może prowadzić do wycieku poufnych danych konfiguracyjnych serwisu WordPress, co zagraża bezpieczeństwu całej strony i może skutkować dalszymi atakami. Operatorzy infrastruktury powinni traktować tę podatność jako wysokiego ryzyka i podjąć działania w celu ograniczenia ekspozycji oraz zabezpieczenia danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Simple Backup u dostawcy oraz jej instalację. W przypadku braku łatki, należy ograniczyć dostęp do funkcji pobierania kopii zapasowych, monitorować logi serwera pod kątem nieautoryzowanych prób dostępu oraz priorytetyzować działania zabezpieczające w środowisku WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS