CVE-2024-3034: Luka Directory Traversal w wtyczce BackUpWordPress dla WordPress

Luka Directory Traversal w wtyczce BackUpWordPress umożliwia administratorom nieautoryzowany dostęp do katalogów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-3034CVSS 2.7CMS

CVE-2024-3034: Luka Directory Traversal w wtyczce BackUpWordPress dla WordPress

Luka Directory Traversal w wtyczce BackUpWordPress umożliwia administratorom nieautoryzowany dostęp do katalogów. Sprawdź zalecenia bezpieczeństwa.

CVSS
2.7 LOW
EPSS
47.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka BackUpWordPress dla WordPress do wersji 3.13 włącznie zawiera lukę Directory Traversal poprzez parametr hmbkp_directory_browse. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami administratora dostęp do katalogów poza dozwolonym zakresem.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego przeglądania plików i katalogów na serwerze, co zwiększa ryzyko wycieku danych lub dalszych ataków. Właściciele stron opartych na WordPress powinni zweryfikować użycie tej wtyczki i ocenić ekspozycję swoich systemów. Niska ocena CVSS wskazuje na ograniczone ryzyko, jednak dostęp administratora zwiększa potencjalne zagrożenia.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki BackUpWordPress do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki, ogranicz dostęp do panelu administratora oraz monitoruj logi pod kątem podejrzanych działań związanych z parametrem hmbkp_directory_browse. Przeprowadź audyt uprawnień użytkowników i ogranicz dostęp do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS