CVE-2023-33928: Luka w kontroli dostępu w wtyczce WebToffee WordPress Backup & Migration

Luka w kontroli dostępu w wtyczce WebToffee WordPress Backup & Migration do wersji 1.4.0. Zalecane aktualizacje i ograniczenie dostępu.
CVE-2023-33928CVSS 4.3CMS

CVE-2023-33928: Luka w kontroli dostępu w wtyczce WebToffee WordPress Backup & Migration

Luka w kontroli dostępu w wtyczce WebToffee WordPress Backup & Migration do wersji 1.4.0. Zalecane aktualizacje i ograniczenie dostępu.

CVSS
4.3 MEDIUM
EPSS
40.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WebToffee WordPress Backup & Migration do wersji 1.4.0 zawiera lukę polegającą na braku odpowiedniej autoryzacji, co umożliwia nieautoryzowany dostęp poprzez błędnie skonfigurowane poziomy kontroli dostępu. Luka ta może zostać wykorzystana do obejścia zabezpieczeń w systemie WordPress.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z tej wtyczki istnieje ryzyko nieautoryzowanego dostępu do funkcji backupu i migracji, co może prowadzić do wycieku danych lub ingerencji w procesy zarządzania stroną. Warto ocenić ryzyko i priorytetowo podejść do aktualizacji lub ograniczenia ekspozycji tej wtyczki.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki WebToffee WordPress Backup & Migration oraz jej niezwłoczne zastosowanie. W przypadku braku łatki warto ograniczyć dostęp do funkcji wtyczki, przeglądnąć logi pod kątem podejrzanych działań oraz zweryfikować konfigurację kontroli dostępu, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS