Luka w WordPress CherryFramework Themes 3.1.4 umożliwia nieautoryzowany dostęp do plików kopii zapasowych

Wysokie ryzyko wycieku danych w WordPress CherryFramework Themes 3.1.4 przez nieautoryzowany dostęp do plików kopii zapasowych.
CVE-2018-25437CVSS 8.7Web

Luka w WordPress CherryFramework Themes 3.1.4 umożliwia nieautoryzowany dostęp do plików kopii zapasowych

Wysokie ryzyko wycieku danych w WordPress CherryFramework Themes 3.1.4 przez nieautoryzowany dostęp do plików kopii zapasowych.

CVSS
8.7 HIGH
EPSS
20.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W WordPress CherryFramework Themes 3.1.4 wykryto poważną lukę bezpieczeństwa, która pozwala nieautoryzowanym atakującym na pobranie wrażliwych plików kopii zapasowych poprzez dostęp do endpointu download_backup.php. Atakujący mogą uzyskać bezpośredni dostęp do archiwów ZIP zawierających pełną zawartość katalogu wp-content/themes.

Wpływ biznesowy

Ta luka może prowadzić do wycieku poufnych danych dotyczących motywów WordPress, co może ułatwić dalsze ataki lub analizę infrastruktury strony. Właściciele stron i operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach, gdzie motywy zawierają niestandardowe lub poufne informacje.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji CherryFramework Themes od dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do katalogu admin/data_management oraz monitoruj logi serwera pod kątem nieautoryzowanych prób dostępu do download_backup.php. Warto również rozważyć tymczasowe usunięcie lub zabezpieczenie plików kopii zapasowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS