Luka wtyczki WordPress Backup Migration 1.2.8 umożliwia nieautoryzowany dostęp do kopii zapasowych bazy danych

Wtyczka WordPress Backup Migration 1.2.8 narażona na wyciek pełnych kopii zapasowych bazy danych przez nieautoryzowany dostęp do plików.
CVE-2023-54346CVSS 8.7CMS

Luka wtyczki WordPress Backup Migration 1.2.8 umożliwia nieautoryzowany dostęp do kopii zapasowych bazy danych

Wtyczka WordPress Backup Migration 1.2.8 narażona na wyciek pełnych kopii zapasowych bazy danych przez nieautoryzowany dostęp do plików.

CVSS
8.7 HIGH
EPSS
23.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Backup Migration w wersji 1.2.8 posiada poważną lukę umożliwiającą nieautoryzowanym atakującym pobieranie pełnych kopii zapasowych bazy danych poprzez dostęp do przewidywalnych ścieżek plików. Atakujący mogą przeglądać katalogi kopii zapasowych za pomocą plików konfiguracyjnych i logów, a następnie konstruować bezpośrednie linki do pobrania wrażliwych archiwów.

Wpływ biznesowy

Ta luka stwarza poważne ryzyko wycieku danych, ponieważ umożliwia atakującym dostęp do pełnych kopii zapasowych baz danych bez uwierzytelnienia. Może to prowadzić do ujawnienia poufnych informacji, naruszenia prywatności użytkowników oraz potencjalnych dalszych ataków na infrastrukturę IT. Operatorzy systemów korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego priorytetu do zaadresowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Backup Migration i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do katalogów kopii zapasowych, przeglądnąć logi pod kątem nieautoryzowanych pobrań oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto przeprowadzić audyt uprawnień i zabezpieczeń serwera, aby zminimalizować ryzyko dalszych wycieków.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS