CVE-2024-8852: podatność na ujawnienie wrażliwych informacji w wtyczce All-in-One WP Migration
Wtyczka All-in-One WP Migration dla WordPress ujawnia wrażliwe dane przez publiczne pliki logów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 64.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- all-in-one wp migration
Co wiadomo
Wtyczka All-in-One WP Migration i Backup dla WordPressa w wersjach do 7.86 włącznie umożliwia nieautoryzowanym atakującym dostęp do publicznie dostępnych plików logów, co może prowadzić do ujawnienia wrażliwych informacji, takich jak pełne ścieżki systemowe.
Wpływ biznesowy
Ujawnienie wrażliwych danych przez publicznie dostępne pliki logów może ułatwić atakującym planowanie dalszych ataków na infrastrukturę IT. Administratorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach, gdzie dostęp do logów nie jest odpowiednio ograniczony. Potencjalne wycieki informacji mogą wpłynąć na bezpieczeństwo i prywatność danych firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki All-in-One WP Migration u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do katalogów z plikami logów, monitorować nieautoryzowane próby dostępu oraz przeglądać logi pod kątem podejrzanej aktywności. Priorytetowo traktuj aktualizacje i zabezpieczenia środowiska WordPress.