Уразливість Directory Traversal у плагіні Backuply для WordPress на Windows

Плагін Backuply для WordPress має уразливість Directory Traversal на Windows-серверах. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-2294CVSS 4.9Windows

Уразливість Directory Traversal у плагіні Backuply для WordPress на Windows

Плагін Backuply для WordPress має уразливість Directory Traversal на Windows-серверах. Рекомендується оновлення та обмеження прав користувачів.

CVSS
4.9 MEDIUM
EPSS
56.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Backuply для WordPress версій до 1.2.7 включно має уразливість Directory Traversal через параметр backup_name у функції backuply_download_backup. Зловмисники з правами activate_plugins можуть отримати доступ до довільних файлів на сервері Windows, що може призвести до витоку конфіденційної інформації.

Бізнес-вплив

Ця уразливість дозволяє користувачам із обмеженими правами активувати плагіни та отримувати доступ до файлів сервера, що може спричинити витік чутливих даних. Вона актуальна лише для сайтів, розміщених на Windows-серверах, і може вплинути на безпеку даних та довіру користувачів.

Рекомендовані дії адміністратора

Адміністраторам слід перевірити наявність оновлень плагіна Backuply від розробника та оновити до безпечної версії. Якщо оновлення недоступне, рекомендується обмежити права користувачів, які можуть активувати плагіни, а також провести аудит логів на предмет підозрілої активності. Зменшення експозиції сервера та моніторинг доступу допоможуть знизити ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки