CVE-2020-36848: podatność na ujawnienie wrażliwych informacji w wtyczce Total Upkeep

Wtyczka Total Upkeep do WordPress ma lukę umożliwiającą nieautoryzowany dostęp do kopii zapasowych. Sprawdź zalecenia bezpieczeństwa.
CVE-2020-36848CVSS 7.5Web

CVE-2020-36848: podatność na ujawnienie wrażliwych informacji w wtyczce Total Upkeep

Wtyczka Total Upkeep do WordPress ma lukę umożliwiającą nieautoryzowany dostęp do kopii zapasowych. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
62.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
total upkeep

Co wiadomo

Wtyczka Total Upkeep – WordPress Backup Plugin plus Restore & Migrate firmy BoldGrid do wersji 1.14.9 włącznie zawiera lukę umożliwiającą nieautoryzowanym atakującym dostęp do plików env-info.php oraz restore-info.json. Pozwala to na lokalizację i pobranie plików kopii zapasowych bez uwierzytelnienia.

Wpływ biznesowy

Ta luka stwarza ryzyko wycieku danych z kopii zapasowych, co może prowadzić do naruszenia poufności informacji przechowywanych na serwerze. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako poważne zagrożenie, zwłaszcza w środowiskach produkcyjnych, gdzie backupy zawierają krytyczne dane.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Total Upkeep u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do plików env-info.php i restore-info.json poprzez odpowiednie reguły serwera lub firewall. Dodatkowo należy przeprowadzić przegląd logów pod kątem nieautoryzowanych pobrań oraz monitorować system pod kątem podejrzanej aktywności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS