Luka wtyczki WordPress Backup and Restore 1.0.3 umożliwia usuwanie plików

Wtyczka WordPress Backup and Restore 1.0.3 ma krytyczną lukę pozwalającą na usuwanie plików przez uwierzytelnionych atakujących. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2021-47979CVSS 8.7Web

Luka wtyczki WordPress Backup and Restore 1.0.3 umożliwia usuwanie plików

Wtyczka WordPress Backup and Restore 1.0.3 ma krytyczną lukę pozwalającą na usuwanie plików przez uwierzytelnionych atakujących. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
8.7 HIGH
EPSS
32.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Backup and Restore w wersji 1.0.3 zawiera lukę pozwalającą uwierzytelnionym atakującym na usuwanie plików poprzez manipulację parametrami w żądaniach AJAX. Atakujący mogą wysyłać spreparowane żądania POST do admin-ajax.php, usuwając dowolne pliki z katalogu instalacji WordPress.

Wpływ biznesowy

Luka ta może prowadzić do usunięcia ważnych plików systemowych lub witryny, co skutkuje przerwami w działaniu serwisu, utratą danych lub koniecznością przywracania kopii zapasowych. Operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami posiadającymi uprawnienia do korzystania z wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wtyczki tylko do zaufanych użytkowników, monitorować logi serwera pod kątem podejrzanych żądań AJAX oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS