CVE-2023-7002: podatność na wstrzyknięcie poleceń OS w wtyczce Backup Migration dla WordPress

Wtyczka Backup Migration do WordPress ma krytyczną lukę OS Command Injection. Administratorzy powinni pilnie aktualizować i monitorować systemy.
CVE-2023-7002CVSS 7.2Linux

CVE-2023-7002: podatność na wstrzyknięcie poleceń OS w wtyczce Backup Migration dla WordPress

Wtyczka Backup Migration do WordPress ma krytyczną lukę OS Command Injection. Administratorzy powinni pilnie aktualizować i monitorować systemy.

CVSS
7.2 HIGH
EPSS
98.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
backup migration

Co wiadomo

Wtyczka Backup Migration dla WordPress do wersji 1.3.9 włącznie jest podatna na wstrzyknięcie poleceń systemu operacyjnego poprzez parametr 'url'. Atakujący z uprawnieniami administratora mogą wykonywać dowolne polecenia na serwerze.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów WordPress, umożliwiając administratorom złośliwe wykonanie kodu na poziomie systemu operacyjnego. Może to prowadzić do przejęcia kontroli nad infrastrukturą, wycieku danych lub zakłócenia działania usług. Operatorzy IT powinni traktować tę lukę jako wysokiego priorytetu do zaadresowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Backup Migration i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administratora WordPress do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest szybka reakcja w celu minimalizacji ryzyka wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS