CVE-2024-1982: luka w wtyczce Migration, Backup, Staging dla WordPress

Luka w wtyczce WPvivid dla WordPress umożliwia nieautoryzowany dostęp i ataki SQL injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-1982CVSS 6.5CMS

CVE-2024-1982: luka w wtyczce Migration, Backup, Staging dla WordPress

Luka w wtyczce WPvivid dla WordPress umożliwia nieautoryzowany dostęp i ataki SQL injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
53.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
migration\, backup\, staging

Co wiadomo

Wtyczka Migration, Backup, Staging – WPvivid dla WordPress do wersji 0.9.68 ma lukę umożliwiającą nieautoryzowany dostęp przez brak sprawdzenia uprawnień w funkcjach get_restore_progress() i restore(). Atakujący mogą wykorzystać tę lukę do przeprowadzenia ataku SQL injection lub wywołania odmowy usługi (DoS).

Wpływ biznesowy

Luka w popularnej wtyczce WordPress może prowadzić do poważnych incydentów bezpieczeństwa, takich jak nieautoryzowany dostęp do danych, uszkodzenie bazy danych lub przerwy w działaniu serwisu. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako istotne zagrożenie, które może wpłynąć na integralność i dostępność ich stron internetowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji przywracania i monitorować logi pod kątem podejrzanej aktywności. Należy również rozważyć zmniejszenie ekspozycji serwisu na zewnątrz oraz priorytetyzować działania naprawcze zgodnie z ryzykiem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS