Krytyczna luka wtyczki WPvivid Backup & Migration umożliwia nieautoryzowany upload plików
Wtyczka WPvivid Backup & Migration dla WordPressa ma krytyczną lukę pozwalającą na nieautoryzowany upload plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 98.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Migration, Backup, Staging – WPvivid Backup & Migration dla WordPressa do wersji 0.9.123 ma krytyczną lukę pozwalającą na nieautoryzowany upload dowolnych plików. Błąd wynika z niewłaściwego obsługiwania błędów podczas deszyfrowania RSA oraz braku sanitacji ścieżek plików, co umożliwia atakującemu wykonanie zdalnego kodu.
Wpływ biznesowy
Luka o wysokim poziomie ryzyka (CVSS 9.8) pozwala atakującym na przesłanie i wykonanie złośliwego kodu PHP na serwerze WordPress bez uwierzytelnienia. Może to prowadzić do przejęcia kontroli nad serwerem, wycieku danych lub dalszej eskalacji ataku, co stanowi poważne zagrożenie dla integralności i dostępności usług.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WPvivid Backup & Migration i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do katalogów backupów, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Zaleca się także przegląd konfiguracji serwera i wdrożenie dodatkowych mechanizmów zabezpieczających przed nieautoryzowanym uploadem plików.