Luka zdalnego włączenia plików w wtyczce Backup Migration dla WordPress

Wtyczka Backup Migration dla WordPress ma krytyczną lukę RFI umożliwiającą zdalne wykonanie kodu. Sprawdź konfigurację i aktualizuj wtyczkę.
CVE-2023-6971CVSS 8.1Web

Luka zdalnego włączenia plików w wtyczce Backup Migration dla WordPress

Wtyczka Backup Migration dla WordPress ma krytyczną lukę RFI umożliwiającą zdalne wykonanie kodu. Sprawdź konfigurację i aktualizuj wtyczkę.

CVSS
8.1 HIGH
EPSS
92.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
backup migration

Co wiadomo

Wtyczka Backup Migration dla WordPress w wersjach od 1.0.8 do 1.3.9 jest podatna na zdalne włączenie plików (RFI) poprzez nagłówek HTTP 'content-dir'. Pozwala to nieautoryzowanym atakującym na wykonanie złośliwego kodu na serwerze, jeśli php.ini ma włączoną opcję 'allow_url_include'.

Wpływ biznesowy

Ta luka umożliwia zdalne wykonanie kodu na serwerze, co może prowadzić do przejęcia kontroli nad infrastrukturą hostingową WordPress. Wykorzystanie podatności wymaga specyficznej konfiguracji PHP, jednak w przypadku jej spełnienia zagrożenie jest poważne i może skutkować utratą danych lub przerwami w działaniu usług.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować, czy używają podatnej wersji wtyczki Backup Migration i rozważyć jej aktualizację lub usunięcie. Należy również sprawdzić konfigurację php.ini pod kątem opcji 'allow_url_include' i wyłączyć ją, jeśli jest włączona. Zaleca się ograniczenie ekspozycji serwera, monitorowanie logów pod kątem podejrzanej aktywności oraz priorytetyzację działań naprawczych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS