Уразливість у плагіні pCloud WP Backup для WordPress дозволяє викриття конфіденційної інформації
Уразливість у плагіні pCloud WP Backup дозволяє викриття бази даних і секретів WordPress через публічно доступний бекап. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 20.9%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін pCloud WP Backup для WordPress версій до 2.0.3 включно має уразливість, що дозволяє автентифікованим користувачам із рівнем підписника або вище примусово створювати повний бекап сайту, який зберігається у публічно доступній директорії. Це призводить до викриття конфіденційних даних, таких як облікові дані бази даних та секретні ключі WordPress.
Бізнес-вплив
Уразливість може призвести до компрометації важливої конфіденційної інформації сайту, включно з базою даних та вихідним кодом PHP, що підвищує ризик подальших атак або несанкціонованого доступу. Власники інфраструктури повинні врахувати потенційний вплив на безпеку та конфіденційність даних, особливо якщо плагін використовується на продуктивних сайтах.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів із рівнем підписника та вище, переглянути журнали доступу на предмет підозрілої активності та мінімізувати публічний доступ до тимчасових директорій плагіна. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.