CVE-2023-6553: Вразливість віддаленого виконання коду в плагіні Backup Migration для WordPress
Критична вразливість віддаленого виконання коду в плагіні Backup Migration для WordPress версій до 1.3.7. Рекомендується оновлення та аудит безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 99.9%
- Активно використовується
- немає в KEV
- Продукт
- backup migration
Що відомо
Плагін Backup Migration для WordPress версій до 1.3.7 включно містить критичну вразливість віддаленого виконання коду через файл /includes/backup-heart.php. Зловмисник може контролювати параметри, що передаються до include, що дозволяє виконувати довільний код на сервері без автентифікації.
Бізнес-вплив
Ця вразливість створює серйозну загрозу для безпеки веб-сайтів на WordPress, які використовують плагін Backup Migration. Зловмисники можуть отримати повний контроль над сервером, що призводить до компрометації даних, порушення роботи сервісів та потенційних фінансових втрат. Власники інфраструктури повинні негайно оцінити ризики та вжити заходів для захисту.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Backup Migration від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до вразливого файлу, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, необхідно зменшити експозицію вразливого компонента та пріоритезувати його усунення.