Уразливість у плагіні WordPress Backup & Migration дозволяє несанкціонований доступ до логів

Уразливість у WordPress Backup & Migration дозволяє несанкціонований доступ до логів. Рекомендується оновлення та обмеження доступу для безпеки сайту.
CVE-2024-3546CVSS 4.3CMS

Уразливість у плагіні WordPress Backup & Migration дозволяє несанкціонований доступ до логів

Уразливість у WordPress Backup & Migration дозволяє несанкціонований доступ до логів. Рекомендується оновлення та обмеження доступу для безпеки сайту.

CVSS
4.3 MEDIUM
EPSS
39.35%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress Backup & Migration версії до 1.4.8 має уразливість, що дозволяє користувачам з рівнем доступу підписника або вище отримувати доступ до лог-файлів плагіна через відсутність перевірки прав у функції wp_mgdp_populate_popup. Ім'я файлу не проходить належної санітизації, що відкриває можливість читання довільних логів на файловій системі.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, що зберігається у логах плагіна, потенційно розкриваючи внутрішні дані або сліди активності системи. Для організацій, які використовують цей плагін, це створює ризик компрометації даних та порушення безпеки веб-сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем підписника або вище до функцій плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію системи шляхом налаштування прав доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки