Krytyczna luka wtyczki Super Backup & Clone dla WordPress umożliwiająca zdalne wykonanie kodu

Krytyczna luka w wtyczce Super Backup & Clone dla WordPress umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-9290CVSS 9.8CMS

Krytyczna luka wtyczki Super Backup & Clone dla WordPress umożliwiająca zdalne wykonanie kodu

Krytyczna luka w wtyczce Super Backup & Clone dla WordPress umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
88.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Super Backup & Clone - Migrate dla WordPress do wersji 2.3.3 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku oraz kontroli uprawnień w funkcji ibk_restore_migrate_check() może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress, gdyż umożliwia atakującym przejęcie kontroli nad serwerem poprzez przesłanie i uruchomienie złośliwego kodu. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem bezpieczeństwa całej infrastruktury IT.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Super Backup & Clone i zaktualizować ją do najnowszej dostępnej wersji po usunięciu luki. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do funkcji migracji, monitorowanie logów serwera pod kątem podejrzanej aktywności oraz stosowanie zasad minimalnych uprawnień. Warto również przeprowadzić audyt bezpieczeństwa i przygotować plan reagowania na incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS