Уразливість у Everest Backup дозволяє викрадення конфіденційної інформації

Виявлено уразливість у плагіні Everest Backup для WordPress, що дозволяє викрадення резервних копій сайту. Рекомендується перевірити оновлення та обмежити доступ.
CVE-2024-10028CVSS 7.5Web

Уразливість у Everest Backup дозволяє викрадення конфіденційної інформації

Виявлено уразливість у плагіні Everest Backup для WordPress, що дозволяє викрадення резервних копій сайту. Рекомендується перевірити оновлення та обмежити доступ.

CVSS
7.5 HIGH
EPSS
36.8%
Активно використовується
немає в KEV
Продукт
everest backup

Що відомо

Плагін Everest Backup для WordPress має уразливість, що дозволяє неавторизованим зловмисникам отримати доступ до імені архівного файлу та завантажити резервну копію сайту через відкритий файл процесу під час резервного копіювання. Проблема присутня у всіх версіях до 2.2.13 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційних даних резервних копій, що ставить під загрозу безпеку вебсайту та збереження інформації. Власники інфраструктури ризикують компрометацією даних, що може вплинути на довіру користувачів і призвести до фінансових втрат.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Everest Backup від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до файлів резервного копіювання, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервера. Важливо також оцінити пріоритетність усунення цієї уразливості у контексті загальної безпеки системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки