Luka wtyczki WordPress Backup and Restore 1.0.3 umożliwia usuwanie plików
Wtyczka WordPress Backup and Restore 1.0.3 ma krytyczną lukę pozwalającą na usuwanie plików przez uwierzytelnionych atakujących. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.7 HIGH
- EPSS
- 32.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress Backup and Restore w wersji 1.0.3 zawiera lukę pozwalającą uwierzytelnionym atakującym na usuwanie plików poprzez manipulację parametrami w żądaniach AJAX. Atakujący mogą wysyłać spreparowane żądania POST do admin-ajax.php, usuwając dowolne pliki z katalogu instalacji WordPress.
Wpływ biznesowy
Luka ta może prowadzić do usunięcia ważnych plików systemowych lub witryny, co skutkuje przerwami w działaniu serwisu, utratą danych lub koniecznością przywracania kopii zapasowych. Operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami posiadającymi uprawnienia do korzystania z wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wtyczki tylko do zaufanych użytkowników, monitorować logi serwera pod kątem podejrzanych żądań AJAX oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.