CVE-2023-6553: Вразливість віддаленого виконання коду в плагіні Backup Migration для WordPress

Критична вразливість віддаленого виконання коду в плагіні Backup Migration для WordPress версій до 1.3.7. Рекомендується оновлення та аудит безпеки.
CVE-2023-6553CVSS 9.8Web

CVE-2023-6553: Вразливість віддаленого виконання коду в плагіні Backup Migration для WordPress

Критична вразливість віддаленого виконання коду в плагіні Backup Migration для WordPress версій до 1.3.7. Рекомендується оновлення та аудит безпеки.

CVSS
9.8 CRITICAL
EPSS
99.9%
Активно використовується
немає в KEV
Продукт
backup migration

Що відомо

Плагін Backup Migration для WordPress версій до 1.3.7 включно містить критичну вразливість віддаленого виконання коду через файл /includes/backup-heart.php. Зловмисник може контролювати параметри, що передаються до include, що дозволяє виконувати довільний код на сервері без автентифікації.

Бізнес-вплив

Ця вразливість створює серйозну загрозу для безпеки веб-сайтів на WordPress, які використовують плагін Backup Migration. Зловмисники можуть отримати повний контроль над сервером, що призводить до компрометації даних, порушення роботи сервісів та потенційних фінансових втрат. Власники інфраструктури повинні негайно оцінити ризики та вжити заходів для захисту.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Backup Migration від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до вразливого файлу, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, необхідно зменшити експозицію вразливого компонента та пріоритезувати його усунення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки