Критична вразливість у плагіні Duplicator для WordPress

Критична уразливість у плагіні Duplicator для WordPress дозволяє виконувати довільний код через залишений інсталятор. Рекомендується оновлення та перевірка безпеки.
CVE-2018-25095CVSS 9.8CMS

Критична вразливість у плагіні Duplicator для WordPress

Критична уразливість у плагіні Duplicator для WordPress дозволяє виконувати довільний код через залишений інсталятор. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
56.5%
Активно використовується
немає в KEV
Продукт
duplicator

Що відомо

Плагін Duplicator для WordPress версій до 1.3.0 має уразливість, пов’язану з неправильним екрануванням значень під час заміни у конфігураційних файлах. Якщо інсталятор плагіна залишається на сайті після використання, зловмисники можуть виконати довільний код на сервері.

Бізнес-вплив

Ця вразливість дозволяє потенційним зловмисникам отримати контроль над сервером через виконання довільного коду, що може призвести до компрометації вебсайту, витоку даних або порушення роботи сервісів. Власникам сайтів на WordPress з цим плагіном слід розглянути ризики та пріоритетність оновлення або видалення інсталятора.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Duplicator до версії 1.3.0 або новішої, якщо це можливо. Якщо оновлення неможливе, слід видалити інсталятор плагіна з сайту після завершення налаштувань. Також варто перевірити журнали доступу на наявність підозрілої активності та обмежити доступ до конфігураційних файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки