Luka zdalnego włączenia plików w wtyczce Backup Migration dla WordPress
Wtyczka Backup Migration dla WordPress ma krytyczną lukę RFI umożliwiającą zdalne wykonanie kodu. Sprawdź konfigurację i aktualizuj wtyczkę.
- CVSS
- 8.1 HIGH
- EPSS
- 92.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- backup migration
Co wiadomo
Wtyczka Backup Migration dla WordPress w wersjach od 1.0.8 do 1.3.9 jest podatna na zdalne włączenie plików (RFI) poprzez nagłówek HTTP 'content-dir'. Pozwala to nieautoryzowanym atakującym na wykonanie złośliwego kodu na serwerze, jeśli php.ini ma włączoną opcję 'allow_url_include'.
Wpływ biznesowy
Ta luka umożliwia zdalne wykonanie kodu na serwerze, co może prowadzić do przejęcia kontroli nad infrastrukturą hostingową WordPress. Wykorzystanie podatności wymaga specyficznej konfiguracji PHP, jednak w przypadku jej spełnienia zagrożenie jest poważne i może skutkować utratą danych lub przerwami w działaniu usług.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować, czy używają podatnej wersji wtyczki Backup Migration i rozważyć jej aktualizację lub usunięcie. Należy również sprawdzić konfigurację php.ini pod kątem opcji 'allow_url_include' i wyłączyć ją, jeśli jest włączona. Zaleca się ograniczenie ekspozycji serwera, monitorowanie logów pod kątem podejrzanej aktywności oraz priorytetyzację działań naprawczych.