CVE-2024-10028: Luka w wtyczce Everest Backup narażająca na wyciek danych

Wtyczka Everest Backup do WordPressa ma lukę umożliwiającą pobranie kopii zapasowej przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-10028CVSS 7.5Web

CVE-2024-10028: Luka w wtyczce Everest Backup narażająca na wyciek danych

Wtyczka Everest Backup do WordPressa ma lukę umożliwiającą pobranie kopii zapasowej przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
36.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
everest backup

Co wiadomo

Wtyczka Everest Backup dla WordPressa do wersji 2.2.13 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do pliku statystyk procesu podczas tworzenia kopii zapasowej. Atakujący mogą dzięki temu pozyskać nazwę archiwum i pobrać kopię zapasową strony.

Wpływ biznesowy

Luka ta stwarza ryzyko wycieku wrażliwych danych z kopii zapasowych stron internetowych, co może prowadzić do naruszenia poufności i potencjalnych dalszych ataków. Operatorzy IT powinni traktować tę podatność jako poważne zagrożenie, zwłaszcza w środowiskach z dużą ilością danych użytkowników lub krytycznymi aplikacjami.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Everest Backup i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do plików procesu backupu, monitorować logi pod kątem nieautoryzowanych pobrań oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS