Вразливість у WordPress Simple-Backup 2.7.11 дозволяє неавторизованим користувачам видаляти та завантажувати файли
Вразливість у WordPress Simple-Backup 2.7.11 дозволяє неавторизованим користувачам видаляти та завантажувати критичні файли через обходи директорій.
- CVSS
- 8.7 HIGH
- EPSS
- 45.2%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У плагіні WordPress Simple-Backup 2.7.11 виявлено кілька вразливостей, які дозволяють неавторизованим зловмисникам видаляти довільні файли та завантажувати конфіденційні дані через маніпуляції параметрами delete_backup_file і download_backup_file. Використання технік обходу директорій дає змогу отримати доступ до критичних файлів, таких як wp-config.php та .htaccess.
Бізнес-вплив
Ці вразливості можуть призвести до компрометації конфіденційних даних, втрати важливих файлів та порушення безпеки веб-сайту. Для власників інфраструктури це означає підвищений ризик витоку інформації та можливі перебої в роботі сервісів через видалення критичних файлів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Simple-Backup від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до файлів плагіна, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію веб-сервера. Важливо також провести аудит конфігурації та прав доступу до критичних файлів.