CVE-2024-8852: podatność na ujawnienie wrażliwych informacji w wtyczce All-in-One WP Migration

Wtyczka All-in-One WP Migration dla WordPress ujawnia wrażliwe dane przez publiczne pliki logów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-8852CVSS 5.3Web

CVE-2024-8852: podatność na ujawnienie wrażliwych informacji w wtyczce All-in-One WP Migration

Wtyczka All-in-One WP Migration dla WordPress ujawnia wrażliwe dane przez publiczne pliki logów. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
64.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
all-in-one wp migration

Co wiadomo

Wtyczka All-in-One WP Migration i Backup dla WordPressa w wersjach do 7.86 włącznie umożliwia nieautoryzowanym atakującym dostęp do publicznie dostępnych plików logów, co może prowadzić do ujawnienia wrażliwych informacji, takich jak pełne ścieżki systemowe.

Wpływ biznesowy

Ujawnienie wrażliwych danych przez publicznie dostępne pliki logów może ułatwić atakującym planowanie dalszych ataków na infrastrukturę IT. Administratorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach, gdzie dostęp do logów nie jest odpowiednio ograniczony. Potencjalne wycieki informacji mogą wpłynąć na bezpieczeństwo i prywatność danych firmy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki All-in-One WP Migration u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do katalogów z plikami logów, monitorować nieautoryzowane próby dostępu oraz przeglądać logi pod kątem podejrzanej aktywności. Priorytetowo traktuj aktualizacje i zabezpieczenia środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS