CVE-2024-13609: Luka wtyczki 1 Click WordPress Migration umożliwiająca wyciek danych
Luka wtyczki 1 Click WordPress Migration pozwala na wyciek nazw użytkowników i hashy haseł podczas tworzenia kopii zapasowej. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.9 MEDIUM
- EPSS
- 73.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- 1 click migration
Co wiadomo
Wtyczka 1 Click WordPress Migration do wersji 2.2 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym dostęp do wrażliwych danych, takich jak nazwy użytkowników i hashe haseł, podczas procesu tworzenia kopii zapasowej. Luka ta wynika z błędu w pliku class-ocm-backup.php i może być wykorzystana bez uwierzytelnienia.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko wycieku danych uwierzytelniających użytkowników, co może prowadzić do dalszych ataków na systemy WordPress. Wyciek haseł, nawet w formie skrótów, zwiększa zagrożenie naruszenia bezpieczeństwa i utraty kontroli nad serwisem. Warto zwrócić uwagę na wersję wtyczki i podjąć działania minimalizujące ryzyko.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki 1 Click WordPress Migration i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp do procesu tworzenia kopii zapasowej, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić przegląd haseł użytkowników i wymusić ich zmianę, jeśli istnieje podejrzenie wycieku.