CVE-2023-6972: Критична вразливість обходу шляху у плагіні Backup Migration для WordPress

Вразливість CVE-2023-6972 у плагіні Backup Migration для WordPress дозволяє видаляти файли та захоплювати сайт. Рекомендується оновлення та перевірка безпеки.
CVE-2023-6972CVSS 9.8Web

CVE-2023-6972: Критична вразливість обходу шляху у плагіні Backup Migration для WordPress

Вразливість CVE-2023-6972 у плагіні Backup Migration для WordPress дозволяє видаляти файли та захоплювати сайт. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
69.48%
Активно використовується
немає в KEV
Продукт
backup migration

Що відомо

Плагін Backup Migration для WordPress версій до 1.3.9 включно має вразливість обходу шляху через HTTP-заголовки, що дозволяє неавторизованим зловмисникам видаляти довільні файли, зокрема wp-config.php. Це може призвести до захоплення сайту та виконання віддаленого коду.

Бізнес-вплив

Вразливість з критичним рейтингом CVSS 9.8 ставить під загрозу цілісність і безпеку WordPress-сайтів, які використовують цей плагін. Видалення ключових файлів конфігурації може призвести до повного контролю над сайтом, втрати даних та порушення роботи бізнес-процесів. Власники інфраструктури повинні розглядати цю загрозу як пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Backup Migration від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, зменшити експозицію сервера, переглянути журнали на предмет підозрілої активності та підвищити пріоритет реагування на цю вразливість.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки