Уразливість Directory Traversal у плагіні BackUpWordPress для WordPress (CVE-2024-3034)

Дізнайтеся про уразливість Directory Traversal у плагіні BackUpWordPress (CVE-2024-3034) та рекомендації щодо захисту WordPress сайтів.
CVE-2024-3034CVSS 2.7CMS

Уразливість Directory Traversal у плагіні BackUpWordPress для WordPress (CVE-2024-3034)

Дізнайтеся про уразливість Directory Traversal у плагіні BackUpWordPress (CVE-2024-3034) та рекомендації щодо захисту WordPress сайтів.

CVSS
2.7 LOW
EPSS
47.39%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін BackUpWordPress для WordPress має уразливість Directory Traversal у версіях до 3.13 включно через параметр hmbkp_directory_browse. Це дозволяє автентифікованим користувачам з правами адміністратора обходити обмеження доступу до каталогів поза межами очікуваного контексту плагіна.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін BackUpWordPress, ця уразливість може призвести до несанкціонованого доступу до файлової системи за межами дозволених директорій. Хоча рівень загрози оцінено як низький, це може створити додаткові ризики для безпеки, особливо якщо зловмисник має права адміністратора.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна BackUpWordPress від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі лише довіреним користувачам, переглянути журнали доступу на предмет підозрілої активності та мінімізувати права користувачів. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки