Luka wtyczki CYAN Backup dla WordPress umożliwia usuwanie dowolnych plików
Wtyczka CYAN Backup do WordPressa ma lukę pozwalającą administratorom na usuwanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu.
- CVSS
- 6.5 MEDIUM
- EPSS
- 49.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka CYAN Backup dla WordPress do wersji 2.5.4 ma lukę pozwalającą administratorom na usuwanie dowolnych plików na serwerze poprzez niewystarczającą walidację ścieżek plików w funkcji 'delete'. Może to prowadzić do zdalnego wykonania kodu, jeśli zostanie usunięty kluczowy plik, np. wp-config.php.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do usunięcia ważnych plików systemowych, co może skutkować poważnymi zakłóceniami działania serwisu, a nawet przejęciem kontroli nad serwerem. W efekcie może dojść do utraty danych, przerw w działaniu usług oraz naruszenia bezpieczeństwa całej infrastruktury IT.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki CYAN Backup i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników WordPressa, aby zminimalizować ryzyko wykorzystania luki.