CVE-2024-2294: Luka Directory Traversal w wtyczce Backuply dla WordPress na serwerach Windows
Podatność Directory Traversal w Backuply do WordPress na serwerach Windows umożliwia dostęp do plików. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.9 MEDIUM
- EPSS
- 56.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Backuply do WordPressa (wersje do 1.2.7 włącznie) jest podatna na atak Directory Traversal poprzez parametr backup_name w funkcji backuply_download_backup. Atakujący z uprawnieniami activate_plugins mogą uzyskać dostęp do dowolnych plików na serwerze Windows, co może prowadzić do wycieku wrażliwych danych.
Wpływ biznesowy
Podatność umożliwia osobom z ograniczonymi uprawnieniami na serwerach Windows dostęp do plików, które mogą zawierać poufne informacje. Może to skutkować naruszeniem bezpieczeństwa danych i potencjalnym wykorzystaniem informacji do dalszych ataków. Organizacje korzystające z tej wtyczki na Windows powinny zwrócić szczególną uwagę na tę lukę.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Backuply i jej instalację. W przypadku braku łatki warto ograniczyć uprawnienia użytkowników oraz monitorować logi serwera pod kątem nieautoryzowanego dostępu. Dodatkowo należy rozważyć ograniczenie dostępu do krytycznych plików na serwerze Windows.