CVE-2024-0697: Luka Directory Traversal w wtyczce Backuply dla WordPress

Backuply do WordPress ma lukę Directory Traversal (CVE-2024-0697) umożliwiającą odczyt plików przez administratorów. Sprawdź aktualizacje i zabezpiecz serwer.
CVE-2024-0697CVSS 6.5CMS

CVE-2024-0697: Luka Directory Traversal w wtyczce Backuply dla WordPress

Backuply do WordPress ma lukę Directory Traversal (CVE-2024-0697) umożliwiającą odczyt plików przez administratorów. Sprawdź aktualizacje i zabezpiecz serwer.

CVSS
6.5 MEDIUM
EPSS
51.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
backuply

Co wiadomo

Wtyczka Backuply do WordPressa jest podatna na atak Directory Traversal w wersjach do 1.2.3 włącznie, umożliwiając administratorom odczyt dowolnych plików na serwerze poprzez parametr node_id. Luka ta może prowadzić do wycieku wrażliwych danych.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do odczytu poufnych plików na serwerze, co może skutkować ujawnieniem danych konfiguracyjnych, haseł lub innych wrażliwych informacji. Może to prowadzić do dalszych ataków i naruszenia bezpieczeństwa infrastruktury IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Backuply u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administratora tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS