CVE-2024-2294: Luka Directory Traversal w wtyczce Backuply dla WordPress na serwerach Windows

Podatność Directory Traversal w Backuply do WordPress na serwerach Windows umożliwia dostęp do plików. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-2294CVSS 4.9Windows

CVE-2024-2294: Luka Directory Traversal w wtyczce Backuply dla WordPress na serwerach Windows

Podatność Directory Traversal w Backuply do WordPress na serwerach Windows umożliwia dostęp do plików. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.9 MEDIUM
EPSS
56.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Backuply do WordPressa (wersje do 1.2.7 włącznie) jest podatna na atak Directory Traversal poprzez parametr backup_name w funkcji backuply_download_backup. Atakujący z uprawnieniami activate_plugins mogą uzyskać dostęp do dowolnych plików na serwerze Windows, co może prowadzić do wycieku wrażliwych danych.

Wpływ biznesowy

Podatność umożliwia osobom z ograniczonymi uprawnieniami na serwerach Windows dostęp do plików, które mogą zawierać poufne informacje. Może to skutkować naruszeniem bezpieczeństwa danych i potencjalnym wykorzystaniem informacji do dalszych ataków. Organizacje korzystające z tej wtyczki na Windows powinny zwrócić szczególną uwagę na tę lukę.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Backuply i jej instalację. W przypadku braku łatki warto ograniczyć uprawnienia użytkowników oraz monitorować logi serwera pod kątem nieautoryzowanego dostępu. Dodatkowo należy rozważyć ograniczenie dostępu do krytycznych plików na serwerze Windows.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS