CVE-2024-13910: podatność na usuwanie plików w wtyczce WordPress Database Backup and check Tables Automated With Scheduler

Wtyczka Database Backup and check Tables Automated With Scheduler dla WordPress ma krytyczną lukę pozwalającą administratorom usuwać pliki i potencjalnie wykonywać zdalny kod. Aktualizuj do wersji 2.36.
CVE-2024-13910CVSS 7.2Web

CVE-2024-13910: podatność na usuwanie plików w wtyczce WordPress Database Backup and check Tables Automated With Scheduler

Wtyczka Database Backup and check Tables Automated With Scheduler dla WordPress ma krytyczną lukę pozwalającą administratorom usuwać pliki i potencjalnie wykonywać zdalny kod. Aktualizuj do wersji 2.36.

CVSS
7.2 HIGH
EPSS
57.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Database Backup and check Tables Automated With Scheduler 2024 dla WordPressa do wersji 2.35 włącznie posiada lukę umożliwiającą administratorom usuwanie dowolnych plików na serwerze przez niewystarczającą walidację ścieżek plików. Może to prowadzić do zdalnego wykonania kodu, np. po usunięciu pliku wp-config.php. Luka została częściowo załatana w wersji 2.36.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą usunąć kluczowe pliki serwera, co stwarza ryzyko przejęcia kontroli nad systemem poprzez zdalne wykonanie kodu. Dla operatorów IT oznacza to konieczność szybkiej reakcji, aby zapobiec potencjalnym incydentom bezpieczeństwa i utracie integralności danych. Niezaktualizowane systemy mogą być narażone na poważne naruszenia bezpieczeństwa i przestoje w działaniu usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki do wersji 2.36 lub nowszej, w której luka została częściowo załatana. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp administratorów do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt plików serwera. Warto również rozważyć dodatkowe zabezpieczenia ograniczające możliwość usuwania plików przez wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS