CVE-2023-7164: luka w wtyczce BackWPup umożliwiająca pobranie kopii zapasowych

Wtyczka BackWPup przed 4.0.4 pozwala na pobranie kopii zapasowych bazy danych przez nieautoryzowanych użytkowników. Zalecana aktualizacja.
CVE-2023-7164CVSS 7.5CMS

CVE-2023-7164: luka w wtyczce BackWPup umożliwiająca pobranie kopii zapasowych

Wtyczka BackWPup przed 4.0.4 pozwala na pobranie kopii zapasowych bazy danych przez nieautoryzowanych użytkowników. Zalecana aktualizacja.

CVSS
7.5 HIGH
EPSS
81.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
backwpup

Co wiadomo

Wtyczka BackWPup dla WordPressa w wersjach przed 4.0.4 nie blokuje listowania katalogów w folderze tymczasowych kopii zapasowych, co pozwala nieautoryzowanym osobom na pobranie kopii zapasowych bazy danych strony.

Wpływ biznesowy

Ta luka może prowadzić do wycieku wrażliwych danych z bazy danych strony internetowej, co stanowi poważne zagrożenie dla bezpieczeństwa i prywatności. Operatorzy stron korzystających z BackWPup powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza jeśli kopie zapasowe zawierają poufne informacje.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki BackWPup do wersji 4.0.4 lub nowszej, w której problem został załatany. W międzyczasie warto ograniczyć dostęp do folderu z kopią zapasową poprzez odpowiednie ustawienia serwera, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz przeprowadzić przegląd polityk bezpieczeństwa dotyczących przechowywania kopii zapasowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS