CVE-2023-5775: podatność BackWPup na przechowywanie haseł w postaci niezaszyfrowanej
BackWPup do wersji 4.0.2 przechowuje hasła kopii zapasowych w plaintext, co umożliwia administratorom ich odczyt. Zalecana aktualizacja wtyczki.
- CVSS
- 2.2 LOW
- EPSS
- 36.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- backwpup
Co wiadomo
Wtyczka BackWPup dla WordPressa do wersji 4.0.2 przechowuje hasła do miejsc docelowych kopii zapasowych w postaci niezaszyfrowanej. Umożliwia to administratorom uzyskanie dostępu do tych haseł poprzez interfejs użytkownika lub bezpośrednio z bazy danych.
Wpływ biznesowy
Podatność ta może prowadzić do nieautoryzowanego dostępu do haseł używanych do tworzenia kopii zapasowych, co zagraża bezpieczeństwu danych i może skutkować ich wyciekiem lub utratą integralności. Administratorzy systemów korzystających z BackWPup powinni zweryfikować swoje środowiska i podjąć działania minimalizujące ryzyko.
Rekomendowane działania administratora
Zaleca się aktualizację wtyczki BackWPup do najnowszej wersji, w której problem został rozwiązany. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, przeglądać logi pod kątem podejrzanej aktywności oraz rozważyć zmianę haseł do miejsc docelowych kopii zapasowych.