CVE-2023-5775: podatność BackWPup na przechowywanie haseł w postaci niezaszyfrowanej

BackWPup do wersji 4.0.2 przechowuje hasła kopii zapasowych w plaintext, co umożliwia administratorom ich odczyt. Zalecana aktualizacja wtyczki.
CVE-2023-5775CVSS 2.2CMS

CVE-2023-5775: podatność BackWPup na przechowywanie haseł w postaci niezaszyfrowanej

BackWPup do wersji 4.0.2 przechowuje hasła kopii zapasowych w plaintext, co umożliwia administratorom ich odczyt. Zalecana aktualizacja wtyczki.

CVSS
2.2 LOW
EPSS
36.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
backwpup

Co wiadomo

Wtyczka BackWPup dla WordPressa do wersji 4.0.2 przechowuje hasła do miejsc docelowych kopii zapasowych w postaci niezaszyfrowanej. Umożliwia to administratorom uzyskanie dostępu do tych haseł poprzez interfejs użytkownika lub bezpośrednio z bazy danych.

Wpływ biznesowy

Podatność ta może prowadzić do nieautoryzowanego dostępu do haseł używanych do tworzenia kopii zapasowych, co zagraża bezpieczeństwu danych i może skutkować ich wyciekiem lub utratą integralności. Administratorzy systemów korzystających z BackWPup powinni zweryfikować swoje środowiska i podjąć działania minimalizujące ryzyko.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki BackWPup do najnowszej wersji, w której problem został rozwiązany. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, przeglądać logi pod kątem podejrzanej aktywności oraz rozważyć zmianę haseł do miejsc docelowych kopii zapasowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS