Уразливість обходу шляху в плагіні Keep Backup Daily для WordPress
Уразливість обходу шляху в плагіні Keep Backup Daily (до версії 2.1.1) дозволяє адміністраторам переглядати довільні директорії на сервері.
- CVSS
- 2.7 LOW
- EPSS
- 30.11%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Keep Backup Daily для WordPress має уразливість обмеженого обходу шляху (Limited Path Traversal) у версіях до 2.1.1 включно через недостатню перевірку параметра kbd_path у AJAX дії kbd_open_upload_dir. Це дозволяє адміністраторам переглядати вміст довільних директорій на сервері поза межами папки завантажень.
Бізнес-вплив
Уразливість може призвести до витоку інформації про структуру файлової системи сервера, що підвищує ризики подальших атак. Хоча для експлуатації потрібен доступ адміністратора, це може ускладнити захист серверної інфраструктури та збільшити потенційні наслідки компрометації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Keep Backup Daily та встановити їх, якщо вони доступні. Якщо оновлення відсутні, обмежте доступ до адміністративної панелі лише довіреним користувачам, перегляньте журнали доступу на предмет підозрілої активності та мінімізуйте права користувачів. Також варто розглянути тимчасове відключення плагіна до виправлення уразливості.