Уразливість у плагіні All-in-One WP Migration і Backup для WordPress дозволяє створювати файли поза призначеною директорією
Уразливість у плагіні All-in-One WP Migration дозволяє неавторизованим користувачам створювати файли поза межами дозволеної директорії. Оновіть плагін для захисту сайту.
- CVSS
- 6.5 MEDIUM
- EPSS
- 20.56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін All-in-One WP Migration і Backup для WordPress версій до 7.106 не коректно очищує вхідні дані, що дозволяє неавторизованим зловмисникам створювати або дописувати лог-файли у довільних місцях файлової системи поза межами передбаченого каталогу збереження.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого запису файлів на сервері, що підвищує ризик компрометації системи або порушення цілісності даних. Власники сайтів на WordPress, які використовують цей плагін, можуть зіткнутися з ризиками втрати контролю над файлами та потенційними атаками на інфраструктуру.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна All-in-One WP Migration і Backup та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до плагіна, зменшити поверхню атаки, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення уразливості у планах безпеки.