CVE-2020-36835: luka w wtyczce WPvivid Migration, Backup, Staging
Luka w wtyczce WPvivid dla WordPress umożliwia wyciek danych bazy przez brak kontroli uprawnień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.9 MEDIUM
- EPSS
- 42.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- migration\, backup\, staging
Co wiadomo
Wtyczka WPvivid Migration, Backup, Staging dla WordPressa posiada lukę umożliwiającą niskopoziomowym uwierzytelnionym użytkownikom wyciek danych bazy WordPressa poprzez brak odpowiednich kontroli uprawnień w akcji AJAX wp_ajax_wpvivid_add_remote. Luka dotyczy wersji do 0.9.35 włącznie.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego przesłania kopii zapasowej bazy danych na zdalny serwer, co stwarza ryzyko wycieku wrażliwych informacji. Operatorzy IT powinni zwrócić uwagę na potencjalne zagrożenia dla poufności danych oraz możliwość wykorzystania tej luki do dalszych ataków na infrastrukturę WordPressa.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPvivid i jej instalację. W przypadku braku łatki, ograniczenie dostępu do funkcji AJAX oraz monitorowanie logów pod kątem nietypowej aktywności jest wskazane. Należy również rozważyć ograniczenie uprawnień użytkowników oraz przegląd polityk bezpieczeństwa dotyczących kopii zapasowych.