Критична вразливість у плагіні WP Database Backup для WordPress

Критична вразливість OS Command Injection у плагіні WP Database Backup для WordPress дозволяє виконувати довільні команди на сервері.
CVE-2019-25224CVSS 9.8CMS

Критична вразливість у плагіні WP Database Backup для WordPress

Критична вразливість OS Command Injection у плагіні WP Database Backup для WordPress дозволяє виконувати довільні команди на сервері.

CVSS
9.8 CRITICAL
EPSS
96.7%
Активно використовується
немає в KEV
Продукт
wp database backup

Що відомо

Плагін WP Database Backup для WordPress має критичну вразливість OS Command Injection у версіях до 5.2 через функцію mysqldump. Це дозволяє неавторизованим зловмисникам виконувати довільні команди на операційній системі хоста.

Бізнес-вплив

Вразливість може призвести до повного компрометації серверу, на якому розміщено WordPress, включно з викраденням даних або порушенням роботи сервісів. Для власників інфраструктури це означає високий ризик втрати контролю над системою та потенційні фінансові та репутаційні збитки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP Database Backup від розробника wpseeds та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції mysqldump, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Пріоритетно впровадити заходи безпеки для запобігання виконанню довільних команд.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки