Уразливість у плагіні Database Backup for WordPress дозволяє неавторизоване читання та видалення файлів
Плагін Database Backup for WordPress має уразливість, що дозволяє неавторизоване читання та видалення файлів у WordPress Multisite. Рекомендується оновлення та аудит безпеки.
- CVSS
- 8.1 HIGH
- EPSS
- 37.71%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Database Backup for WordPress версій до 2.5.2 включно має уразливість, що дозволяє неавторизованим користувачам читати та видаляти довільні файли на сервері через неправильну перевірку авторизації та параметр каталогу резервного копіювання. Ця проблема актуальна лише для WordPress Multisite з застарілою функцією is_site_admin().
Бізнес-вплив
Уразливість може призвести до витоку конфіденційної інформації та потенційного захоплення сайту, що створює серйозні ризики для безпеки веб-інфраструктури. Власники сайтів на WordPress Multisite повинні враховувати можливі наслідки компрометації даних та порушення цілісності системи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Database Backup for WordPress та застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити доступ до функцій резервного копіювання, перевірити журнали на ознаки експлуатації уразливості та мінімізувати експозицію сайту. Пріоритезуйте аудит безпеки для мультисайт середовищ WordPress.