CVE-2020-36848: podatność na ujawnienie wrażliwych informacji w wtyczce Total Upkeep
Wtyczka Total Upkeep do WordPress ma lukę umożliwiającą nieautoryzowany dostęp do kopii zapasowych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 62.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- total upkeep
Co wiadomo
Wtyczka Total Upkeep – WordPress Backup Plugin plus Restore & Migrate firmy BoldGrid do wersji 1.14.9 włącznie zawiera lukę umożliwiającą nieautoryzowanym atakującym dostęp do plików env-info.php oraz restore-info.json. Pozwala to na lokalizację i pobranie plików kopii zapasowych bez uwierzytelnienia.
Wpływ biznesowy
Ta luka stwarza ryzyko wycieku danych z kopii zapasowych, co może prowadzić do naruszenia poufności informacji przechowywanych na serwerze. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako poważne zagrożenie, zwłaszcza w środowiskach produkcyjnych, gdzie backupy zawierają krytyczne dane.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Total Upkeep u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do plików env-info.php i restore-info.json poprzez odpowiednie reguły serwera lub firewall. Dodatkowo należy przeprowadzić przegląd logów pod kątem nieautoryzowanych pobrań oraz monitorować system pod kątem podejrzanej aktywności.