CVE-2023-7165: luka wtyczki JetBackup umożliwiająca wyciek plików kopii zapasowych

Wtyczka JetBackup przed 2.0.9.9 pozwala na wyciek plików kopii zapasowych przez publiczne listowanie katalogów. Zalecana aktualizacja.
CVE-2023-7165CVSS 7.5CMS

CVE-2023-7165: luka wtyczki JetBackup umożliwiająca wyciek plików kopii zapasowych

Wtyczka JetBackup przed 2.0.9.9 pozwala na wyciek plików kopii zapasowych przez publiczne listowanie katalogów. Zalecana aktualizacja.

CVSS
7.5 HIGH
EPSS
77.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
jetbackup

Co wiadomo

Wtyczka JetBackup dla WordPressa w wersjach przed 2.0.9.9 nie stosuje plików indeksu do blokowania publicznego przeglądania katalogów zawierających wrażliwe dane, co w określonych konfiguracjach pozwala atakującym na wyciek plików kopii zapasowych.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego dostępu do kopii zapasowych, co zagraża poufności danych i może skutkować poważnymi konsekwencjami dla bezpieczeństwa firmowych informacji. Operatorzy IT powinni zwrócić uwagę na możliwość ujawnienia wrażliwych danych i potencjalne naruszenia zgodności z regulacjami ochrony danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki JetBackup do wersji 2.0.9.9 lub nowszej, w której problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do katalogów z kopiami zapasowymi poprzez odpowiednie ustawienia serwera, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd polityk bezpieczeństwa dotyczących przechowywania kopii zapasowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS