CVE-2023-7165: luka wtyczki JetBackup umożliwiająca wyciek plików kopii zapasowych
Wtyczka JetBackup przed 2.0.9.9 pozwala na wyciek plików kopii zapasowych przez publiczne listowanie katalogów. Zalecana aktualizacja.
- CVSS
- 7.5 HIGH
- EPSS
- 77.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- jetbackup
Co wiadomo
Wtyczka JetBackup dla WordPressa w wersjach przed 2.0.9.9 nie stosuje plików indeksu do blokowania publicznego przeglądania katalogów zawierających wrażliwe dane, co w określonych konfiguracjach pozwala atakującym na wyciek plików kopii zapasowych.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego dostępu do kopii zapasowych, co zagraża poufności danych i może skutkować poważnymi konsekwencjami dla bezpieczeństwa firmowych informacji. Operatorzy IT powinni zwrócić uwagę na możliwość ujawnienia wrażliwych danych i potencjalne naruszenia zgodności z regulacjami ochrony danych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki JetBackup do wersji 2.0.9.9 lub nowszej, w której problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do katalogów z kopiami zapasowymi poprzez odpowiednie ustawienia serwera, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd polityk bezpieczeństwa dotyczących przechowywania kopii zapasowych.