Krytyczna luka RCE w wtyczce Backup Migration dla WordPress

Krytyczna luka wtyczki Backup Migration dla WordPress umożliwia zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2023-6553CVSS 9.8Web

Krytyczna luka RCE w wtyczce Backup Migration dla WordPress

Krytyczna luka wtyczki Backup Migration dla WordPress umożliwia zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
9.8 CRITICAL
EPSS
99.9%
Aktywnie wykorzystywana
brak w KEV
Produkt
backup migration

Co wiadomo

Wtyczka Backup Migration dla WordPress w wersjach do 1.3.7 włącznie posiada krytyczną lukę umożliwiającą zdalne wykonanie kodu poprzez plik /includes/backup-heart.php. Atakujący może kontrolować wartości przekazywane do include, co pozwala na wykonanie dowolnego kodu na serwerze bez uwierzytelnienia.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron WordPress korzystających z wtyczki Backup Migration, ponieważ umożliwia nieautoryzowanym osobom przejęcie kontroli nad serwerem. Może to prowadzić do wycieku danych, defacementu strony lub wykorzystania zasobów serwera do dalszych ataków. Wdrożenie odpowiednich środków zabezpieczających jest kluczowe dla ochrony infrastruktury.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Backup Migration u dostawcy i jej instalację. Jeśli aktualizacja nie jest dostępna, należy ograniczyć dostęp do pliku /includes/backup-heart.php oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki oraz przeprowadzić audyt bezpieczeństwa środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS