Luka wtyczki All-in-One WP Migration i Backup WordPress umożliwia nieautoryzowane tworzenie plików logów
Nieautoryzowani atakujący mogą tworzyć pliki logów poza katalogiem wtyczki All-in-One WP Migration i Backup WordPress przed wersją 7.106.
- CVSS
- 6.5 MEDIUM
- EPSS
- 20.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka All-in-One WP Migration i Backup dla WordPress w wersjach przed 7.106 nieprawidłowo oczyszcza dane użytkownika przed użyciem ich do budowy ścieżki pliku. Pozwala to nieautoryzowanym atakującym na tworzenie lub dopisywanie plików logów w dowolnych lokalizacjach poza zamierzonym katalogiem.
Wpływ biznesowy
Luka ta może prowadzić do zapisu plików w nieautoryzowanych miejscach na serwerze, co stwarza ryzyko manipulacji danymi lub ujawnienia informacji. Operatorzy stron WordPress korzystający z tej wtyczki powinni rozważyć potencjalne zagrożenia dla integralności i bezpieczeństwa danych oraz wpływ na stabilność systemu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki All-in-One WP Migration i Backup do wersji 7.106 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji wtyczki, monitoruj logi systemowe pod kątem podejrzanych działań oraz przeprowadź przegląd uprawnień plików i katalogów. Priorytetowo traktuj wdrożenie poprawek bezpieczeństwa dostarczonych przez producenta.