Уразливість видалення файлів у плагіні WordPress Backup and Restore 1.0.3
Високорівнева уразливість у плагіні WordPress Backup and Restore 1.0.3 дозволяє автентифікованим зловмисникам видаляти файли через AJAX-запити.
- CVSS
- 8.7 HIGH
- EPSS
- 32.36%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WordPress Backup and Restore версії 1.0.3 має уразливість, що дозволяє автентифікованим зловмисникам видаляти файли шляхом маніпуляції параметрами в AJAX-запитах. Зловмисники можуть надсилати спеціально сформовані POST-запити до admin-ajax.php для видалення довільних файлів у каталозі WordPress.
Бізнес-вплив
Ця уразливість може призвести до втрати важливих файлів на сервері, що впливає на стабільність і безпеку веб-сайту. Для власників інфраструктури це означає потенційні перебої в роботі сервісів та необхідність відновлення даних. ІТ-операторам слід враховувати високий рівень ризику та пріоритетність усунення цієї проблеми.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення відсутні, слід обмежити доступ до admin-ajax.php, переглянути журнали доступу на предмет підозрілої активності та мінімізувати права користувачів. Важливо також регулярно створювати резервні копії даних для швидкого відновлення у разі інциденту.