CVE-2023-7164: luka w wtyczce BackWPup umożliwiająca pobranie kopii zapasowych
Wtyczka BackWPup przed 4.0.4 pozwala na pobranie kopii zapasowych bazy danych przez nieautoryzowanych użytkowników. Zalecana aktualizacja.
- CVSS
- 7.5 HIGH
- EPSS
- 81.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- backwpup
Co wiadomo
Wtyczka BackWPup dla WordPressa w wersjach przed 4.0.4 nie blokuje listowania katalogów w folderze tymczasowych kopii zapasowych, co pozwala nieautoryzowanym osobom na pobranie kopii zapasowych bazy danych strony.
Wpływ biznesowy
Ta luka może prowadzić do wycieku wrażliwych danych z bazy danych strony internetowej, co stanowi poważne zagrożenie dla bezpieczeństwa i prywatności. Operatorzy stron korzystających z BackWPup powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza jeśli kopie zapasowe zawierają poufne informacje.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki BackWPup do wersji 4.0.4 lub nowszej, w której problem został załatany. W międzyczasie warto ograniczyć dostęp do folderu z kopią zapasową poprzez odpowiednie ustawienia serwera, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz przeprowadzić przegląd polityk bezpieczeństwa dotyczących przechowywania kopii zapasowych.