Krytyczna luka OS Command Injection w wtyczce WP Database Backup dla WordPress

Krytyczna luka OS Command Injection w WP Database Backup przed wersją 5.2 pozwala na wykonanie dowolnych poleceń systemowych przez atakujących.
CVE-2019-25224CVSS 9.8CMS

Krytyczna luka OS Command Injection w wtyczce WP Database Backup dla WordPress

Krytyczna luka OS Command Injection w WP Database Backup przed wersją 5.2 pozwala na wykonanie dowolnych poleceń systemowych przez atakujących.

CVSS
9.8 CRITICAL
EPSS
96.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp database backup

Co wiadomo

Wtyczka WP Database Backup dla WordPress w wersjach przed 5.2 zawiera krytyczną lukę umożliwiającą nieautoryzowanym atakującym wykonanie dowolnych poleceń systemu operacyjnego poprzez funkcję mysqldump. Luka ta może prowadzić do pełnego przejęcia serwera.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykonania złośliwych poleceń na serwerze, co zagraża integralności i dostępności danych oraz całej infrastruktury hostingowej. W przypadku wykorzystania luki możliwe jest przejęcie kontroli nad serwerem, co niesie poważne konsekwencje dla bezpieczeństwa i ciągłości działania usług opartych na WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki WP Database Backup i aktualizację do wersji 5.2 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do funkcji mysqldump oraz monitorować logi systemowe pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS