Уразливість витоку чутливої інформації в плагіні Total Upkeep для WordPress

Виявлено уразливість у плагіні Total Upkeep для WordPress, що дозволяє неавторизованим користувачам отримати доступ до резервних копій сайту.
CVE-2020-36848CVSS 7.5Web

Уразливість витоку чутливої інформації в плагіні Total Upkeep для WordPress

Виявлено уразливість у плагіні Total Upkeep для WordPress, що дозволяє неавторизованим користувачам отримати доступ до резервних копій сайту.

CVSS
7.5 HIGH
EPSS
62.11%
Активно використовується
немає в KEV
Продукт
total upkeep

Що відомо

Плагін Total Upkeep від BoldGrid для WordPress має уразливість, що дозволяє неавторизованим користувачам отримати доступ до файлів env-info.php та restore-info.json. Це дає змогу з'ясувати розташування резервних копій і завантажити їх без дозволу.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують плагін Total Upkeep, ця уразливість може призвести до витоку конфіденційних даних із резервних копій. Зловмисники можуть отримати доступ до важливої інформації, що негативно впливає на безпеку та довіру користувачів. Високий рівень ризику вимагає оперативного реагування для захисту інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Total Upkeep від BoldGrid і встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до файлів env-info.php та restore-info.json, а також переглянути журнали доступу на предмет підозрілої активності. Важливо мінімізувати експозицію резервних копій і пріоритетно реагувати на потенційні загрози.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки