Уразливість у Simple Backup для WordPress дозволяє завантажувати довільні файли
Уразливість у Simple Backup до 2.7.10 дозволяє завантажувати конфіденційні файли сайту, включно з wp-config.php. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 7.5 HIGH
- EPSS
- 63.68%
- Активно використовується
- немає в KEV
- Продукт
- simple backup
Що відомо
Плагін Simple Backup для WordPress версій до 2.7.10 включно має уразливість Arbitrary File Download через функцію download_backup_file. Відсутність перевірки прав доступу та типу файлів дозволяє зловмисникам завантажувати конфіденційні файли, зокрема wp-config.php.
Бізнес-вплив
Ця уразливість може призвести до витоку критичних конфігураційних файлів сайту, що містять налаштування бази даних і облікові дані. Для операторів ІТ та власників інфраструктури це означає підвищений ризик компрометації сайту та подальших атак, що можуть вплинути на цілісність і доступність сервісів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Simple Backup від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції завантаження резервних копій, перевірити журнали доступу на ознаки експлуатації уразливості та зменшити експозицію сайту в мережі. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.