CVE-2024-13609: Luka wtyczki 1 Click WordPress Migration umożliwiająca wyciek danych

Luka wtyczki 1 Click WordPress Migration pozwala na wyciek nazw użytkowników i hashy haseł podczas tworzenia kopii zapasowej. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13609CVSS 5.9Web

CVE-2024-13609: Luka wtyczki 1 Click WordPress Migration umożliwiająca wyciek danych

Luka wtyczki 1 Click WordPress Migration pozwala na wyciek nazw użytkowników i hashy haseł podczas tworzenia kopii zapasowej. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.9 MEDIUM
EPSS
73.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
1 click migration

Co wiadomo

Wtyczka 1 Click WordPress Migration do wersji 2.2 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym dostęp do wrażliwych danych, takich jak nazwy użytkowników i hashe haseł, podczas procesu tworzenia kopii zapasowej. Luka ta wynika z błędu w pliku class-ocm-backup.php i może być wykorzystana bez uwierzytelnienia.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko wycieku danych uwierzytelniających użytkowników, co może prowadzić do dalszych ataków na systemy WordPress. Wyciek haseł, nawet w formie skrótów, zwiększa zagrożenie naruszenia bezpieczeństwa i utraty kontroli nad serwisem. Warto zwrócić uwagę na wersję wtyczki i podjąć działania minimalizujące ryzyko.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki 1 Click WordPress Migration i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp do procesu tworzenia kopii zapasowej, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić przegląd haseł użytkowników i wymusić ich zmianę, jeśli istnieje podejrzenie wycieku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS