Уразливість Directory Traversal у плагіні Backuply для WordPress

Backuply плагін WordPress має уразливість Directory Traversal (CVE-2024-0697), що дозволяє читати файли сервера. Рекомендується оновлення та обмеження доступу.
CVE-2024-0697CVSS 6.5CMS

Уразливість Directory Traversal у плагіні Backuply для WordPress

Backuply плагін WordPress має уразливість Directory Traversal (CVE-2024-0697), що дозволяє читати файли сервера. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
51.64%
Активно використовується
немає в KEV
Продукт
backuply

Що відомо

Плагін Backuply для WordPress версій до 1.2.3 включно має уразливість Directory Traversal через параметр node_id у функції backuply_get_jstree. Зловмисники з правами адміністратора можуть отримати доступ до довільних файлів на сервері, що може призвести до витоку конфіденційної інформації.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами адміністратора читати файли на сервері, що може призвести до компрометації конфіденційних даних і потенційно вплинути на безпеку вебсайту. Власникам інфраструктури слід врахувати ризики витоку інформації та можливі наслідки для бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Backuply від виробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ до функцій плагіна, перегляньте журнали доступу на предмет підозрілої активності та мінімізуйте права користувачів. Пріоритезуйте виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки