Уразливість InfiniteWP Client дозволяє викрадення чутливої інформації
Уразливість у плагіні InfiniteWP Client для WordPress дозволяє викрадення чутливої інформації через багатократні GET-запити під час резервного копіювання.
- CVSS
- 5.9 MEDIUM
- EPSS
- 47.04%
- Активно використовується
- немає в KEV
- Продукт
- infinitewp client
Що відомо
Плагін InfiniteWP Client для WordPress версій до 1.12.3 включно має уразливість, що дозволяє неавторизованим зловмисникам отримати доступ до чутливих даних через тимчасовий SQL-файл під час процесу резервного копіювання. Це відбувається через опцію мульти-виклику резервного копіювання, що відкриває вікно для повторних GET-запитів.
Бізнес-вплив
Уразливість може призвести до витоку конфіденційної інформації, що зберігається у тимчасових SQL-файлах під час резервного копіювання. Це створює ризики для безпеки даних вебсайтів на базі WordPress, особливо якщо плагін використовується без оновлення. Власники інфраструктури повинні врахувати потенційний вплив на конфіденційність і цілісність даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна InfiniteWP Client від розробника revmakx і встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до функції резервного копіювання, моніторити журнали доступу на предмет підозрілих GET-запитів і мінімізувати час доступності тимчасових файлів. Пріоритетно оцінити ризики та вжити заходів для зменшення експозиції.