Plataforma
wordpress
Componente
database-backup
Corregido en
2.36.1
La vulnerabilidad CVE-2024-13910 afecta al plugin Database Backup and check Tables Automated With Scheduler 2024 para WordPress. Esta vulnerabilidad de acceso a archivos arbitrarios permite a atacantes autenticados, con privilegios de administrador o superiores, borrar archivos en el servidor. Afecta a todas las versiones hasta la 2.35, con una corrección parcial en la versión 2.36. Se recomienda actualizar a la versión 2.36 para mitigar el riesgo.
Un atacante autenticado con privilegios de administrador puede explotar esta vulnerabilidad para borrar archivos arbitrarios en el servidor. La eliminación de archivos críticos, como wp-config.php, puede llevar a la ejecución remota de código. Esto permite al atacante tomar control del sitio web, robar información sensible almacenada en la base de datos o realizar otras acciones maliciosas. La severidad de la vulnerabilidad radica en la facilidad con la que se puede escalar el acceso y la posibilidad de comprometer completamente el servidor web. La falta de una validación adecuada de la ruta del archivo en la función databasebackupajax_delete es la causa raíz del problema.
La vulnerabilidad CVE-2024-13910 fue publicada el 1 de marzo de 2025. No se ha reportado su inclusión en el KEV de CISA ni la existencia de campañas de explotación activas a la fecha. La disponibilidad de un proof-of-concept público podría aumentar el riesgo de explotación. Se recomienda monitorear las fuentes de inteligencia de amenazas para detectar cualquier actividad sospechosa.
WordPress websites utilizing the Database Backup and check Tables Automated With Scheduler plugin, particularly those with shared hosting environments where file permissions may be less restrictive, are at risk. Legacy WordPress installations with outdated plugins and inadequate security practices are also particularly vulnerable.
• wordpress / plugin: Use wp-cli plugin list to identify installations of the Database Backup and check Tables Automated With Scheduler plugin. Check the version number to determine if it is vulnerable.
wp plugin list --status=all | grep 'Database Backup and check Tables Automated With Scheduler'• wordpress / plugin: Examine plugin files for the databasebackupajax_delete function and any related file path validation logic. Look for instances where user-supplied input is directly used to construct file paths without proper sanitization.
• generic web: Monitor web server access logs for requests to the databasebackupajax_delete endpoint, particularly those originating from unusual IP addresses or user agents. Look for patterns indicative of file deletion attempts.
• wordpress / composer / npm: While this plugin doesn't use Composer or npm, ensure other plugins are regularly audited for vulnerabilities using composer audit or npm audit.
disclosure
Estado del Exploit
EPSS
3.97% (88% percentil)
CISA SSVC
Vector CVSS
La mitigación principal es actualizar el plugin Database Backup and check Tables Automated With Scheduler 2024 a la versión 2.36 o superior, que incluye la corrección. Si la actualización no es posible de inmediato, se recomienda restringir el acceso a la función databasebackupajax_delete mediante reglas de firewall o un sistema de prevención de intrusiones (WAF). Además, revise los permisos de los archivos y directorios del sitio web para asegurar que solo los usuarios autorizados tengan acceso de escritura. Monitoree los logs del servidor en busca de intentos de acceso o eliminación de archivos sospechosos.
Actualice el plugin Database Backup and check Tables Automated With Scheduler 2024 a la versión 2.36 o superior. Esta versión contiene una corrección para la vulnerabilidad de eliminación arbitraria de archivos.
Análisis de vulnerabilidades y alertas críticas directamente en tu correo.
CVE-2024-13910 is a vulnerability in the Database Backup and check Tables Automated With Scheduler WordPress plugin allowing authenticated administrators to delete arbitrary files, potentially leading to remote code execution.
You are affected if you are using the Database Backup and check Tables Automated With Scheduler plugin in versions 2.35 or earlier. Upgrade to version 2.36 or later to mitigate the risk.
Upgrade the Database Backup and check Tables Automated With Scheduler plugin to version 2.36 or later. Consider restricting file permissions and implementing WAF rules as additional safeguards.
While no active exploitation campaigns have been publicly reported, the vulnerability's ease of exploitation suggests it may become a target.
Refer to the plugin developer's website or WordPress.org plugin page for the latest advisory and updates related to CVE-2024-13910.
Sube tu archivo de dependencias y detecta esta y otras CVEs al instante.
Sube tu archivo de dependencias y detecta esta y otras CVEs al instante.