Уразливість Directory Traversal у плагіні BackWPup для WordPress

BackWPup плагін WordPress має уразливість Directory Traversal (CVE-2023-5505), що дозволяє зловмисникам впливати на каталоги резервних копій та відключати сайти.
CVE-2023-5505CVSS 6.8Web

Уразливість Directory Traversal у плагіні BackWPup для WordPress

BackWPup плагін WordPress має уразливість Directory Traversal (CVE-2023-5505), що дозволяє зловмисникам впливати на каталоги резервних копій та відключати сайти.

CVSS
6.8 MEDIUM
EPSS
58.61%
Активно використовується
немає в KEV
Продукт
backwpup

Що відомо

Плагін BackWPup для WordPress версій до 4.0.1 включно має уразливість Directory Traversal, що дозволяє автентифікованим користувачам зберігати резервні копії у довільних папках на сервері. Це може призвести до відключення інших сайтів у спільному середовищі шляхом зміни каталогу резервного копіювання на корінь іншого сайту.

Бізнес-вплив

Для власників інфраструктури та ІТ-операторів ця уразливість може спричинити порушення роботи вебсайтів у спільному хостингу, оскільки зловмисник може замінити каталог резервного копіювання на корінь іншого сайту, що призведе до його відключення. Це створює ризики для доступності та цілісності вебресурсів, особливо в мультисайтних середовищах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна BackWPup від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права доступу до папок резервних копій, переглянути налаштування плагіна, щоб уникнути вказівки каталогів за межами дозволених, а також моніторити логи на предмет підозрілої активності. Важливо також обмежити права користувачів, які можуть запускати завдання резервного копіювання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки