CVE-2020-36835: luka w wtyczce WPvivid Migration, Backup, Staging

Luka w wtyczce WPvivid dla WordPress umożliwia wyciek danych bazy przez brak kontroli uprawnień. Sprawdź zalecenia bezpieczeństwa.
CVE-2020-36835CVSS 4.9CMS

CVE-2020-36835: luka w wtyczce WPvivid Migration, Backup, Staging

Luka w wtyczce WPvivid dla WordPress umożliwia wyciek danych bazy przez brak kontroli uprawnień. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.9 MEDIUM
EPSS
42.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
migration\, backup\, staging

Co wiadomo

Wtyczka WPvivid Migration, Backup, Staging dla WordPressa posiada lukę umożliwiającą niskopoziomowym uwierzytelnionym użytkownikom wyciek danych bazy WordPressa poprzez brak odpowiednich kontroli uprawnień w akcji AJAX wp_ajax_wpvivid_add_remote. Luka dotyczy wersji do 0.9.35 włącznie.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego przesłania kopii zapasowej bazy danych na zdalny serwer, co stwarza ryzyko wycieku wrażliwych informacji. Operatorzy IT powinni zwrócić uwagę na potencjalne zagrożenia dla poufności danych oraz możliwość wykorzystania tej luki do dalszych ataków na infrastrukturę WordPressa.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPvivid i jej instalację. W przypadku braku łatki, ograniczenie dostępu do funkcji AJAX oraz monitorowanie logów pod kątem nietypowej aktywności jest wskazane. Należy również rozważyć ograniczenie uprawnień użytkowników oraz przegląd polityk bezpieczeństwa dotyczących kopii zapasowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS