Уразливість витоку чутливої інформації в плагіні All-in-One WP Migration для WordPress

Уразливість у плагіні All-in-One WP Migration дозволяє отримати доступ до чутливих лог-файлів. Рекомендується оновлення та обмеження доступу.
CVE-2024-8852CVSS 5.3Web

Уразливість витоку чутливої інформації в плагіні All-in-One WP Migration для WordPress

Уразливість у плагіні All-in-One WP Migration дозволяє отримати доступ до чутливих лог-файлів. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
64.28%
Активно використовується
немає в KEV
Продукт
all-in-one wp migration

Що відомо

Плагін All-in-One WP Migration для WordPress має уразливість, що дозволяє неавторизованим зловмисникам отримувати доступ до чутливих даних через публічно доступні лог-файли. Уразливість присутня у всіх версіях до 7.86 включно.

Бізнес-вплив

Витік повних шляхів та іншої чутливої інформації через лог-файли може допомогти зловмисникам у подальшому плануванні атак на веб-сайт або інфраструктуру. Це підвищує ризик компрометації системи та може призвести до втрати довіри користувачів. Власникам сайтів слід оцінити ризики та вжити заходів для захисту інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити публічний доступ до лог-файлів, провести аудит журналів доступу та знизити експозицію сервера. Важливо також моніторити підозрілі дії та пріоритезувати виправлення у рамках загальної стратегії безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки