CVE-2024-12330: WP Database Backup – narażenie na ujawnienie wrażliwych danych

Wtyczka WP Database Backup do WordPressa narażona na wyciek wrażliwych danych przez publicznie dostępne pliki kopii zapasowych. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-12330CVSS 7.5CMS

CVE-2024-12330: WP Database Backup – narażenie na ujawnienie wrażliwych danych

Wtyczka WP Database Backup do WordPressa narażona na wyciek wrażliwych danych przez publicznie dostępne pliki kopii zapasowych. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
39.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Database Backup – Unlimited Database & Files Backup for WP do WordPressa w wersjach do 7.3 włącznie umożliwia nieautoryzowanym osobom dostęp do publicznie dostępnych plików kopii zapasowych, co prowadzi do ujawnienia wrażliwych informacji z bazy danych. Luka ta pozwala na wyciągnięcie wszystkich danych przechowywanych w bazie bez uwierzytelnienia.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury oznacza to poważne ryzyko wycieku danych, które mogą zawierać poufne informacje biznesowe lub dane użytkowników. Atakujący mogą wykorzystać tę lukę do kradzieży danych, co może skutkować naruszeniem prywatności, stratami finansowymi oraz utratą zaufania klientów. Wysoka ocena CVSS wskazuje na pilną potrzebę podjęcia działań zaradczych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do katalogów z kopiami zapasowymi, monitorować logi serwera pod kątem podejrzanych żądań oraz przeprowadzić audyt istniejących kopii zapasowych pod kątem wycieku danych. Priorytetem jest szybka identyfikacja i zabezpieczenie narażonych zasobów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS