Luka w WordPress CherryFramework Themes 3.1.4 umożliwia nieautoryzowany dostęp do plików kopii zapasowych
Wysokie ryzyko wycieku danych w WordPress CherryFramework Themes 3.1.4 przez nieautoryzowany dostęp do plików kopii zapasowych.
- CVSS
- 8.7 HIGH
- EPSS
- 20.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W WordPress CherryFramework Themes 3.1.4 wykryto poważną lukę bezpieczeństwa, która pozwala nieautoryzowanym atakującym na pobranie wrażliwych plików kopii zapasowych poprzez dostęp do endpointu download_backup.php. Atakujący mogą uzyskać bezpośredni dostęp do archiwów ZIP zawierających pełną zawartość katalogu wp-content/themes.
Wpływ biznesowy
Ta luka może prowadzić do wycieku poufnych danych dotyczących motywów WordPress, co może ułatwić dalsze ataki lub analizę infrastruktury strony. Właściciele stron i operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach, gdzie motywy zawierają niestandardowe lub poufne informacje.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji CherryFramework Themes od dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do katalogu admin/data_management oraz monitoruj logi serwera pod kątem nieautoryzowanych prób dostępu do download_backup.php. Warto również rozważyć tymczasowe usunięcie lub zabezpieczenie plików kopii zapasowych.