CVE-2023-6972: Krytyczna luka wtyczki Backup Migration dla WordPress

Krytyczna luka Path Traversal w wtyczce Backup Migration dla WordPress umożliwia usuwanie plików i przejęcie strony. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-6972CVSS 9.8Web

CVE-2023-6972: Krytyczna luka wtyczki Backup Migration dla WordPress

Krytyczna luka Path Traversal w wtyczce Backup Migration dla WordPress umożliwia usuwanie plików i przejęcie strony. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
69.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
backup migration

Co wiadomo

Wtyczka Backup Migration dla WordPress do wersji 1.3.9 włącznie posiada lukę typu Path Traversal umożliwiającą nieautoryzowanym atakującym usuwanie dowolnych plików, w tym kluczowego pliku wp-config.php. Luka ta może prowadzić do przejęcia kontroli nad stroną oraz zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do usunięcia ważnych plików konfiguracyjnych witryny, co może skutkować całkowitym przejęciem kontroli nad serwisem WordPress. W efekcie możliwe są poważne naruszenia bezpieczeństwa, w tym zdalne wykonanie kodu i utrata integralności danych. Operatorzy powinni traktować tę lukę jako krytyczne zagrożenie dla bezpieczeństwa swoich stron.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Backup Migration i aktualizację do najnowszej dostępnej wersji pochodzącej od producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do serwera, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest szybka reakcja w celu minimalizacji ryzyka ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS