Уразливість Directory Traversal у плагіні BackUpWordPress для WordPress (CVE-2024-3034)
Дізнайтеся про уразливість Directory Traversal у плагіні BackUpWordPress (CVE-2024-3034) та рекомендації щодо захисту WordPress сайтів.
- CVSS
- 2.7 LOW
- EPSS
- 47.39%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін BackUpWordPress для WordPress має уразливість Directory Traversal у версіях до 3.13 включно через параметр hmbkp_directory_browse. Це дозволяє автентифікованим користувачам з правами адміністратора обходити обмеження доступу до каталогів поза межами очікуваного контексту плагіна.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін BackUpWordPress, ця уразливість може призвести до несанкціонованого доступу до файлової системи за межами дозволених директорій. Хоча рівень загрози оцінено як низький, це може створити додаткові ризики для безпеки, особливо якщо зловмисник має права адміністратора.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна BackUpWordPress від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі лише довіреним користувачам, переглянути журнали доступу на предмет підозрілої активності та мінімізувати права користувачів. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.