Уразливість у плагіні Backup Migration для WordPress дозволяє завантажувати резервні копії без автентифікації
Плагін Backup Migration до 2.0.0 дозволяє неавторизованим користувачам завантажувати резервні копії WordPress без автентифікації. Рекомендується оновлення.
- CVSS
- 5.9 MEDIUM
- EPSS
- 20.47%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Backup Migration для WordPress версії до 2.0.0 некоректно формує шлях до резервної копії на певних конфігураціях серверів, що дозволяє неавторизованим користувачам отримати лог із іменем файлу резервної копії. Після цього архів резервної копії можна завантажити без автентифікації.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до резервних копій сайту, що містять конфіденційну інформацію. Власники інфраструктури ризикують витоком даних, що може вплинути на безпеку та цілісність їхніх вебресурсів. ІТ-оператори повинні врахувати цей ризик при управлінні плагінами WordPress.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Backup Migration і встановити версію 2.0.0 або новішу. Якщо оновлення недоступне, слід обмежити доступ до шляхів резервних копій, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервера. Пріоритетно слід оцінити ризики та впровадити додаткові заходи безпеки.