CVE-2024-12850: Luka Directory Traversal w wtyczce WordPress Database Backup and check Tables Automated With Scheduler 2024

Wtyczka WordPress Database Backup and check Tables Automated With Scheduler 2024 do 2.32 ma lukę Directory Traversal umożliwiającą odczyt plików przez administratorów.
CVE-2024-12850CVSS 4.9Web

CVE-2024-12850: Luka Directory Traversal w wtyczce WordPress Database Backup and check Tables Automated With Scheduler 2024

Wtyczka WordPress Database Backup and check Tables Automated With Scheduler 2024 do 2.32 ma lukę Directory Traversal umożliwiającą odczyt plików przez administratorów.

CVSS
4.9 MEDIUM
EPSS
54.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Database Backup and check Tables Automated With Scheduler 2024 dla WordPress do wersji 2.32 włącznie zawiera lukę Directory Traversal w funkcji database_backup_ajax_download(). Pozwala to administratorom na odczyt dowolnych plików na serwerze, co może ujawnić wrażliwe dane.

Wpływ biznesowy

Luka umożliwia atakującym z uprawnieniami administratora dostęp do plików serwera, co może prowadzić do wycieku poufnych informacji i zwiększa ryzyko dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa danych i integralności systemów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS