Krytyczna luka RCE w wtyczce Backup Migration dla WordPress
Krytyczna luka wtyczki Backup Migration dla WordPress umożliwia zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 9.8 CRITICAL
- EPSS
- 99.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- backup migration
Co wiadomo
Wtyczka Backup Migration dla WordPress w wersjach do 1.3.7 włącznie posiada krytyczną lukę umożliwiającą zdalne wykonanie kodu poprzez plik /includes/backup-heart.php. Atakujący może kontrolować wartości przekazywane do include, co pozwala na wykonanie dowolnego kodu na serwerze bez uwierzytelnienia.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron WordPress korzystających z wtyczki Backup Migration, ponieważ umożliwia nieautoryzowanym osobom przejęcie kontroli nad serwerem. Może to prowadzić do wycieku danych, defacementu strony lub wykorzystania zasobów serwera do dalszych ataków. Wdrożenie odpowiednich środków zabezpieczających jest kluczowe dla ochrony infrastruktury.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Backup Migration u dostawcy i jej instalację. Jeśli aktualizacja nie jest dostępna, należy ograniczyć dostęp do pliku /includes/backup-heart.php oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki oraz przeprowadzić audyt bezpieczeństwa środowiska WordPress.