Уразливість у Backup Migration від BackupBliss дозволяє неавторизовану інсталяцію плагінів
Уразливість у Backup Migration дозволяє користувачам з мінімальними правами встановлювати плагіни без перевірки прав. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 43.12%
- Активно використовується
- немає в KEV
- Продукт
- backup migration
Що відомо
Декілька плагінів для WordPress від Inisev, включно з Backup Migration, мають уразливість, що дозволяє користувачам з мінімальними правами, наприклад підписникам, встановлювати плагіни без відповідної перевірки прав. Це пов’язано з відсутністю перевірки можливостей у функції handle_installation, викликаній через AJAX-дію inisev_installation.
Бізнес-вплив
Уразливість може призвести до встановлення небажаних або шкідливих плагінів на сайтах WordPress, що потенційно ставить під загрозу безпеку вебресурсів. Це особливо критично для організацій, які використовують плагіни Inisev, оскільки зловмисники з мінімальними правами можуть розширити свої можливості без додаткової аутентифікації.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагінів від Inisev, зокрема Backup Migration, та оперативно їх встановити. Якщо оновлення недоступні, варто обмежити права користувачів до мінімально необхідних, переглянути журнали безпеки на предмет підозрілої активності та обмежити доступ до AJAX-дії inisev_installation. Пріоритетно слід оцінити ризики та вжити заходів для зменшення експозиції.