CVE-2024-3034: Luka Directory Traversal w wtyczce BackUpWordPress dla WordPress
Luka Directory Traversal w wtyczce BackUpWordPress umożliwia administratorom nieautoryzowany dostęp do katalogów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 2.7 LOW
- EPSS
- 47.39%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka BackUpWordPress dla WordPress do wersji 3.13 włącznie zawiera lukę Directory Traversal poprzez parametr hmbkp_directory_browse. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami administratora dostęp do katalogów poza dozwolonym zakresem.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego przeglądania plików i katalogów na serwerze, co zwiększa ryzyko wycieku danych lub dalszych ataków. Właściciele stron opartych na WordPress powinni zweryfikować użycie tej wtyczki i ocenić ekspozycję swoich systemów. Niska ocena CVSS wskazuje na ograniczone ryzyko, jednak dostęp administratora zwiększa potencjalne zagrożenia.
Rekomendowane działania administratora
Zaleca się aktualizację wtyczki BackUpWordPress do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki, ogranicz dostęp do panelu administratora oraz monitoruj logi pod kątem podejrzanych działań związanych z parametrem hmbkp_directory_browse. Przeprowadź audyt uprawnień użytkowników i ogranicz dostęp do niezbędnego minimum.