CVE-2023-6114: Luka wtyczki Duplicator umożliwiająca dostęp do wrażliwych plików
Wtyczka Duplicator WordPress umożliwia nieautoryzowany dostęp do wrażliwych plików przez listowanie katalogów. Zalecana szybka aktualizacja i ograniczenie dostępu.
- CVSS
- 7.5 HIGH
- EPSS
- 98.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- duplicator
Co wiadomo
Wtyczka Duplicator dla WordPressa w wersjach przed 1.5.7.1 oraz Duplicator Pro przed 4.5.14.2 nie blokuje listowania katalogów tymczasowych przechowujących pliki z danymi wrażliwymi. W przypadku włączonego listowania katalogów na serwerze, nieautoryzowani atakujący mogą uzyskać dostęp do pełnej kopii bazy danych oraz archiwum strony.
Wpływ biznesowy
Ta luka stwarza ryzyko wycieku poufnych danych, takich jak pełne zrzuty bazy danych i archiwa witryny, co może prowadzić do naruszenia prywatności i bezpieczeństwa informacji. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako wysokiego ryzyka, szczególnie jeśli serwery mają włączone listowanie katalogów.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Duplicator do wersji 1.5.7.1 lub nowszej oraz Duplicator Pro do wersji 4.5.14.2 lub wyższej. W międzyczasie warto wyłączyć listowanie katalogów na serwerze WWW, ograniczyć dostęp do katalogów tymczasowych oraz przejrzeć logi pod kątem nieautoryzowanych prób dostępu. Priorytetowo należy wdrożyć poprawki i monitorować środowisko pod kątem podejrzanej aktywności.