CVE-2023-6114: Luka wtyczki Duplicator umożliwiająca dostęp do wrażliwych plików

Wtyczka Duplicator WordPress umożliwia nieautoryzowany dostęp do wrażliwych plików przez listowanie katalogów. Zalecana szybka aktualizacja i ograniczenie dostępu.
CVE-2023-6114CVSS 7.5CMS

CVE-2023-6114: Luka wtyczki Duplicator umożliwiająca dostęp do wrażliwych plików

Wtyczka Duplicator WordPress umożliwia nieautoryzowany dostęp do wrażliwych plików przez listowanie katalogów. Zalecana szybka aktualizacja i ograniczenie dostępu.

CVSS
7.5 HIGH
EPSS
98.07%
Aktywnie wykorzystywana
brak w KEV
Produkt
duplicator

Co wiadomo

Wtyczka Duplicator dla WordPressa w wersjach przed 1.5.7.1 oraz Duplicator Pro przed 4.5.14.2 nie blokuje listowania katalogów tymczasowych przechowujących pliki z danymi wrażliwymi. W przypadku włączonego listowania katalogów na serwerze, nieautoryzowani atakujący mogą uzyskać dostęp do pełnej kopii bazy danych oraz archiwum strony.

Wpływ biznesowy

Ta luka stwarza ryzyko wycieku poufnych danych, takich jak pełne zrzuty bazy danych i archiwa witryny, co może prowadzić do naruszenia prywatności i bezpieczeństwa informacji. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako wysokiego ryzyka, szczególnie jeśli serwery mają włączone listowanie katalogów.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Duplicator do wersji 1.5.7.1 lub nowszej oraz Duplicator Pro do wersji 4.5.14.2 lub wyższej. W międzyczasie warto wyłączyć listowanie katalogów na serwerze WWW, ograniczyć dostęp do katalogów tymczasowych oraz przejrzeć logi pod kątem nieautoryzowanych prób dostępu. Priorytetowo należy wdrożyć poprawki i monitorować środowisko pod kątem podejrzanej aktywności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS