CVE-2024-3546: Nieautoryzowany dostęp do danych w wtyczce WordPress Backup & Migration

CVE-2024-3546 umożliwia użytkownikom WordPress Backup & Migration dostęp do plików dziennika. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-3546CVSS 4.3CMS

CVE-2024-3546: Nieautoryzowany dostęp do danych w wtyczce WordPress Backup & Migration

CVE-2024-3546 umożliwia użytkownikom WordPress Backup & Migration dostęp do plików dziennika. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
39.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Backup & Migration do WordPressa jest podatna na nieautoryzowany dostęp do danych z powodu braku sprawdzenia uprawnień w funkcji wp_mgdp_populate_popup w wersjach do 1.4.8 włącznie. Użytkownicy z uprawnieniami subskrybenta lub wyższymi mogą wywołać tę funkcję i uzyskać dostęp do plików dziennika wtyczki, a także odczytać dowolne pliki dziennika na systemie plików dzięki braku odpowiedniej sanitacji nazwy pliku.

Wpływ biznesowy

Ta luka pozwala na dostęp do wrażliwych plików dziennika przez użytkowników z podstawowymi uprawnieniami, co może prowadzić do wycieku informacji o konfiguracji lub działaniach systemu. Może to zwiększyć ryzyko dalszych ataków lub naruszeń bezpieczeństwa w środowisku WordPress. Operatorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w serwisach z wieloma użytkownikami o różnym poziomie dostępu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WordPress Backup & Migration i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto rozważyć audyt i ograniczenie uprawnień użytkowników oraz weryfikację konfiguracji serwera plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS