CVE-2024-13910: podatność na usuwanie plików w wtyczce WordPress Database Backup and check Tables Automated With Scheduler
Wtyczka Database Backup and check Tables Automated With Scheduler dla WordPress ma krytyczną lukę pozwalającą administratorom usuwać pliki i potencjalnie wykonywać zdalny kod. Aktualizuj do wersji 2.36.
- CVSS
- 7.2 HIGH
- EPSS
- 57.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Database Backup and check Tables Automated With Scheduler 2024 dla WordPressa do wersji 2.35 włącznie posiada lukę umożliwiającą administratorom usuwanie dowolnych plików na serwerze przez niewystarczającą walidację ścieżek plików. Może to prowadzić do zdalnego wykonania kodu, np. po usunięciu pliku wp-config.php. Luka została częściowo załatana w wersji 2.36.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą usunąć kluczowe pliki serwera, co stwarza ryzyko przejęcia kontroli nad systemem poprzez zdalne wykonanie kodu. Dla operatorów IT oznacza to konieczność szybkiej reakcji, aby zapobiec potencjalnym incydentom bezpieczeństwa i utracie integralności danych. Niezaktualizowane systemy mogą być narażone na poważne naruszenia bezpieczeństwa i przestoje w działaniu usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki do wersji 2.36 lub nowszej, w której luka została częściowo załatana. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp administratorów do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt plików serwera. Warto również rozważyć dodatkowe zabezpieczenia ograniczające możliwość usuwania plików przez wtyczki.