CVE-2024-12850: Luka Directory Traversal w wtyczce WordPress Database Backup and check Tables Automated With Scheduler 2024
Wtyczka WordPress Database Backup and check Tables Automated With Scheduler 2024 do 2.32 ma lukę Directory Traversal umożliwiającą odczyt plików przez administratorów.
- CVSS
- 4.9 MEDIUM
- EPSS
- 54.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Database Backup and check Tables Automated With Scheduler 2024 dla WordPress do wersji 2.32 włącznie zawiera lukę Directory Traversal w funkcji database_backup_ajax_download(). Pozwala to administratorom na odczyt dowolnych plików na serwerze, co może ujawnić wrażliwe dane.
Wpływ biznesowy
Luka umożliwia atakującym z uprawnieniami administratora dostęp do plików serwera, co może prowadzić do wycieku poufnych informacji i zwiększa ryzyko dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa danych i integralności systemów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników.