Уразливість Directory Traversal у плагіні BackWPup для WordPress
Виявлено уразливість Directory Traversal у плагіні BackWPup для WordPress, що дозволяє зловмисникам змінювати місце збереження резервних копій.
- CVSS
- 8.7 HIGH
- EPSS
- 56.8%
- Активно використовується
- немає в KEV
- Продукт
- backwpup
Що відомо
Плагін BackWPup для WordPress версій до 4.0.1 включно має уразливість Directory Traversal через налаштування папки для логів. Аутентифіковані зловмисники можуть зберігати резервні копії у довільних папках на сервері, що може призвести до відключення інших сайтів у спільному середовищі.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам змінювати місце збереження резервних копій, потенційно порушуючи роботу інших сайтів на тому ж сервері. Для власників інфраструктури це означає ризик простою або втрати доступності сервісів через некоректне розміщення файлів резервних копій.
Рекомендовані дії адміністратора
Рекомендується оновити плагін BackWPup до останньої версії, перевірити налаштування папок для збереження резервних копій, обмежити права запису на сервері, а також переглянути журнали для виявлення підозрілої активності. Якщо оновлення недоступне, слід мінімізувати експозицію та контролювати доступ користувачів.