Вразливість Path Traversal у плагіні Worry Proof Backup для WordPress
Вразливість у плагіні Worry Proof Backup дозволяє віддалене виконання коду через Path Traversal. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 50.64%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Worry Proof Backup для WordPress має вразливість Path Traversal у версіях до 0.2.4 включно, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber та вище завантажувати шкідливі ZIP-архіви з шляхами для запису файлів у будь-яке місце на сервері, включно з виконуваними PHP-файлами. Це може призвести до віддаленого виконання коду.
Бізнес-вплив
Вразливість створює серйозну загрозу для безпеки веб-сайтів на WordPress, оскільки зловмисники з обмеженим доступом можуть отримати можливість виконувати довільний код на сервері. Це може призвести до компрометації серверної інфраструктури, втрати даних або порушення роботи сервісів. Власникам сайтів слід розглянути ризики та пріоритетність оновлення або інших заходів безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Worry Proof Backup та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів із рівнем Subscriber і вище до функції завантаження резервних копій, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера. Також варто розглянути тимчасове відключення плагіна до виправлення вразливості.