CVE-2024-13911: Ujawnienie wrażliwych danych w wtyczce WordPress Database Backup and check Tables Automated With Scheduler 2024
Wtyczka WordPress Database Backup and check Tables Automated With Scheduler 2024 do 2.35 ujawnia dane bazy. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.2 HIGH
- EPSS
- 42.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Database Backup and check Tables Automated With Scheduler 2024 dla WordPressa do wersji 2.35 włącznie posiada lukę umożliwiającą ujawnienie wrażliwych informacji poprzez plik /dashboard/backup.php. Atakujący z uprawnieniami administratora mogą wyodrębnić pełne dane uwierzytelniające do bazy danych.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa danych w środowiskach WordPress, gdzie wtyczka jest zainstalowana. Ujawnienie poświadczeń bazy danych może prowadzić do dalszych ataków, takich jak kradzież danych lub eskalacja uprawnień. Operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka i odpowiednio ją adresować, aby chronić integralność i poufność systemów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich szybkie wdrożenie. W przypadku braku łatki, należy ograniczyć dostęp do panelu /dashboard/backup.php wyłącznie do zaufanych administratorów, monitorować logi pod kątem podejrzanych działań oraz rozważyć dodatkowe zabezpieczenia bazy danych. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.