Уразливість Directory Traversal у плагіні Database Backup and check Tables Automated With Scheduler 2024 для WordPress

Уразливість Directory Traversal у плагіні Database Backup and check Tables Automated With Scheduler 2024 дозволяє адміністраторам читати довільні файли на сервері.
CVE-2024-12850CVSS 4.9Web

Уразливість Directory Traversal у плагіні Database Backup and check Tables Automated With Scheduler 2024 для WordPress

Уразливість Directory Traversal у плагіні Database Backup and check Tables Automated With Scheduler 2024 дозволяє адміністраторам читати довільні файли на сервері.

CVSS
4.9 MEDIUM
EPSS
54.09%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Database Backup and check Tables Automated With Scheduler 2024 для WordPress має уразливість Directory Traversal у версіях до 2.32 включно через функцію database_backup_ajax_download(). Це дозволяє автентифікованим адміністраторам читати довільні файли на сервері, що може призвести до витоку конфіденційної інформації.

Бізнес-вплив

Якщо зловмисник отримає доступ адміністратора, він може використовувати цю уразливість для читання файлів на сервері, що містять чутливі дані. Це підвищує ризик компрометації системи та втрати конфіденційної інформації, що може вплинути на довіру користувачів і призвести до фінансових втрат.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та мінімізувати права користувачів. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки