Luka wtyczki WordPress Backup Migration 1.2.8 umożliwia nieautoryzowany dostęp do kopii zapasowych bazy danych
Wtyczka WordPress Backup Migration 1.2.8 narażona na wyciek pełnych kopii zapasowych bazy danych przez nieautoryzowany dostęp do plików.
- CVSS
- 8.7 HIGH
- EPSS
- 23.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress Backup Migration w wersji 1.2.8 posiada poważną lukę umożliwiającą nieautoryzowanym atakującym pobieranie pełnych kopii zapasowych bazy danych poprzez dostęp do przewidywalnych ścieżek plików. Atakujący mogą przeglądać katalogi kopii zapasowych za pomocą plików konfiguracyjnych i logów, a następnie konstruować bezpośrednie linki do pobrania wrażliwych archiwów.
Wpływ biznesowy
Ta luka stwarza poważne ryzyko wycieku danych, ponieważ umożliwia atakującym dostęp do pełnych kopii zapasowych baz danych bez uwierzytelnienia. Może to prowadzić do ujawnienia poufnych informacji, naruszenia prywatności użytkowników oraz potencjalnych dalszych ataków na infrastrukturę IT. Operatorzy systemów korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego priorytetu do zaadresowania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Backup Migration i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do katalogów kopii zapasowych, przeglądnąć logi pod kątem nieautoryzowanych pobrań oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto przeprowadzić audyt uprawnień i zabezpieczeń serwera, aby zminimalizować ryzyko dalszych wycieków.