CVE-2024-1982: luka w wtyczce Migration, Backup, Staging dla WordPress
Luka w wtyczce WPvivid dla WordPress umożliwia nieautoryzowany dostęp i ataki SQL injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 53.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- migration\, backup\, staging
Co wiadomo
Wtyczka Migration, Backup, Staging – WPvivid dla WordPress do wersji 0.9.68 ma lukę umożliwiającą nieautoryzowany dostęp przez brak sprawdzenia uprawnień w funkcjach get_restore_progress() i restore(). Atakujący mogą wykorzystać tę lukę do przeprowadzenia ataku SQL injection lub wywołania odmowy usługi (DoS).
Wpływ biznesowy
Luka w popularnej wtyczce WordPress może prowadzić do poważnych incydentów bezpieczeństwa, takich jak nieautoryzowany dostęp do danych, uszkodzenie bazy danych lub przerwy w działaniu serwisu. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako istotne zagrożenie, które może wpłynąć na integralność i dostępność ich stron internetowych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji przywracania i monitorować logi pod kątem podejrzanej aktywności. Należy również rozważyć zmniejszenie ekspozycji serwisu na zewnątrz oraz priorytetyzować działania naprawcze zgodnie z ryzykiem.