CVE-2023-6266: luka wtyczki Backup Migration umożliwiająca nieautoryzowany dostęp do danych
Luka wtyczki Backup Migration do WordPress pozwala na nieautoryzowane pobieranie kopii zapasowych z wrażliwymi danymi. Zalecana szybka aktualizacja.
- CVSS
- 7.5 HIGH
- EPSS
- 79.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- backup migration
Co wiadomo
Wtyczka Backup Migration dla WordPressa do wersji 1.3.6 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym pobieranie plików kopii zapasowych. Luka wynika z niewystarczającej walidacji ścieżek i plików w funkcji handle_downloading, co może prowadzić do ujawnienia wrażliwych danych, takich jak hasła użytkowników, dane osobowe czy dane dostępowe do bazy danych.
Wpływ biznesowy
Eksploatacja tej luki może skutkować wyciekiem krytycznych informacji przechowywanych w kopiach zapasowych, co zagraża bezpieczeństwu użytkowników i integralności systemu. Organizacje korzystające z tej wtyczki mogą doświadczyć naruszenia danych, co może prowadzić do strat finansowych, utraty zaufania klientów oraz konieczności kosztownych działań naprawczych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Backup Migration i zaktualizować ją do najnowszej dostępnej wersji pochodzącej od producenta. W przypadku braku dostępnej aktualizacji zaleca się ograniczenie dostępu do funkcji pobierania kopii zapasowych, przegląd logów pod kątem podejrzanej aktywności oraz wdrożenie dodatkowych mechanizmów kontroli dostępu. Priorytetem jest szybkie zminimalizowanie ryzyka wycieku danych.