Уразливість у плагіні Duplicator для WordPress дозволяє доступ до конфіденційних файлів
Виявлено уразливість у плагіні Duplicator WordPress, що дозволяє неавторизованим користувачам отримати доступ до резервних копій сайту з чутливими даними.
- CVSS
- 7.5 HIGH
- EPSS
- 98.07%
- Активно використовується
- немає в KEV
- Продукт
- duplicator
Що відомо
Уразливість у плагіні Duplicator для WordPress версій до 1.5.7.1 (Duplicator) та 4.5.14.2 (Duplicator Pro) дозволяє неавторизованим користувачам переглядати тимчасові каталоги з резервними копіями, що містять чутливі дані, включно з повним дампом бази даних та архівом сайту. Це можливо за умови увімкненого листингу директорій на вебсервері.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації, що зберігається у тимчасових файлах резервних копій сайту. Витік повного дампу бази даних та архіву сайту створює значний ризик для безпеки даних, що може вплинути на довіру користувачів та призвести до порушень у роботі бізнесу. Власники інфраструктури повинні врахувати високий рівень ризику (CVSS 7.5) та пріоритетно реагувати на цю загрозу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити плагін Duplicator до останньої версії, що містить виправлення цієї уразливості. Якщо оновлення наразі недоступне, слід вимкнути листинг директорій на вебсервері та обмежити доступ до тимчасових каталогів резервних копій. Також варто перевірити логи на предмет несанкціонованого доступу та провести аудит безпеки для мінімізації ризиків.