Krytyczna luka wtyczki Super Backup & Clone dla WordPress umożliwiająca zdalne wykonanie kodu
Krytyczna luka w wtyczce Super Backup & Clone dla WordPress umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 88.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Super Backup & Clone - Migrate dla WordPress do wersji 2.3.3 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku oraz kontroli uprawnień w funkcji ibk_restore_migrate_check() może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress, gdyż umożliwia atakującym przejęcie kontroli nad serwerem poprzez przesłanie i uruchomienie złośliwego kodu. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem bezpieczeństwa całej infrastruktury IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Super Backup & Clone i zaktualizować ją do najnowszej dostępnej wersji po usunięciu luki. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do funkcji migracji, monitorowanie logów serwera pod kątem podejrzanej aktywności oraz stosowanie zasad minimalnych uprawnień. Warto również przeprowadzić audyt bezpieczeństwa i przygotować plan reagowania na incydenty.