Уразливість витоку чутливої інформації в плагіні WP Time Capsule для WordPress
Уразливість у плагіні WP Time Capsule дозволяє аутентифікованим користувачам завантажувати розшифровані резервні копії бази даних. Рекомендується оновлення та моніторинг.
- CVSS
- 6.5 MEDIUM
- EPSS
- 17.82%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Backup and Staging by WP Time Capsule для WordPress версій до 1.22.26 включно має уразливість витоку чутливої інформації через функцію download_recent_decrypted_file_wptc. Атакуючі з рівнем доступу підписника і вище можуть завантажити останню розшифровану SQL-резервну копію бази даних, що містить хеші паролів та інші конфіденційні дані.
Бізнес-вплив
Ця уразливість дозволяє аутентифікованим користувачам з низьким рівнем доступу отримати доступ до важливої інформації, що може призвести до компрометації облікових записів та подальших атак на сайт. Власники інфраструктури повинні врахувати ризики витоку даних і можливі наслідки для безпеки користувачів та цілісності системи.
Рекомендовані дії адміністратора
Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до постачальника для отримання патчу. Тимчасово обмежте доступ користувачів з рівнем підписника до функцій резервного копіювання та ретельно перевірте логи на ознаки експлуатації. Зменшення експозиції та моніторинг активності допоможуть знизити ризики.