Plataforma
wordpress
Componente
database-backup
Corrigido em
2.36.1
O plugin Database Backup and check Tables Automated With Scheduler 2024 para WordPress apresenta uma vulnerabilidade de acesso arbitrário de arquivos. Esta falha, presente em versões até e incluindo 2.35, permite que atacantes autenticados com privilégios de administrador deletem arquivos no servidor. Embora parcialmente corrigida na versão 2.36, a vulnerabilidade original representa um risco significativo para a segurança dos sites WordPress.
Um atacante explorando esta vulnerabilidade pode deletar arquivos arbitrários no servidor WordPress. A deleção de arquivos críticos, como o wp-config.php, pode levar à execução remota de código (RCE), permitindo ao atacante obter controle total sobre o servidor. A ausência de validação adequada do caminho do arquivo na função databasebackupajax_delete é a causa raiz do problema. A exploração bem-sucedida pode resultar em roubo de dados confidenciais, modificação do site e comprometimento da infraestrutura subjacente. A possibilidade de RCE eleva o impacto a um nível crítico, tornando a correção imediata essencial.
A vulnerabilidade foi divulgada em 2025-03-01. Não há evidências de que esta vulnerabilidade esteja sendo ativamente explorada em campanhas direcionadas, mas a facilidade de exploração e o potencial de RCE a tornam um alvo atraente para atacantes. A ausência de um KEV listing indica que a CISA ainda não considera esta vulnerabilidade como uma ameaça iminente, mas a alta pontuação CVSS (7.2) justifica a atenção e a correção proativas.
WordPress websites utilizing the Database Backup and check Tables Automated With Scheduler plugin, particularly those with shared hosting environments where file permissions may be less restrictive, are at risk. Legacy WordPress installations with outdated plugins and inadequate security practices are also particularly vulnerable.
• wordpress / plugin: Use wp-cli plugin list to identify installations of the Database Backup and check Tables Automated With Scheduler plugin. Check the version number to determine if it is vulnerable.
wp plugin list --status=all | grep 'Database Backup and check Tables Automated With Scheduler'• wordpress / plugin: Examine plugin files for the databasebackupajax_delete function and any related file path validation logic. Look for instances where user-supplied input is directly used to construct file paths without proper sanitization.
• generic web: Monitor web server access logs for requests to the databasebackupajax_delete endpoint, particularly those originating from unusual IP addresses or user agents. Look for patterns indicative of file deletion attempts.
• wordpress / composer / npm: While this plugin doesn't use Composer or npm, ensure other plugins are regularly audited for vulnerabilities using composer audit or npm audit.
disclosure
Status do Exploit
EPSS
3.97% (percentil 88%)
CISA SSVC
Vetor CVSS
A mitigação primária é atualizar o plugin Database Backup and check Tables Automated With Scheduler 2024 para a versão 2.36 ou superior, que corrige a vulnerabilidade. Se a atualização imediata não for possível devido a problemas de compatibilidade, considere restringir o acesso à função databasebackupajaxdelete através de um firewall de aplicação web (WAF) ou regras de proxy, bloqueando requisições suspeitas. Além disso, revise as permissões de arquivos e diretórios no servidor para garantir que o plugin tenha apenas o acesso necessário. Monitore os logs do servidor e do WordPress em busca de atividades incomuns, como tentativas de acesso a arquivos não autorizados. Após a atualização, confirme a correção verificando se a função databasebackupajaxdelete está devidamente protegida contra manipulação de caminhos de arquivos.
Actualice el plugin Database Backup and check Tables Automated With Scheduler 2024 a la versión 2.36 o superior. Esta versión contiene una corrección para la vulnerabilidad de eliminación arbitraria de archivos.
Análise de vulnerabilidades e alertas críticos diretamente no seu e-mail.
CVE-2024-13910 is a vulnerability in the Database Backup and check Tables Automated With Scheduler WordPress plugin allowing authenticated administrators to delete arbitrary files, potentially leading to remote code execution.
You are affected if you are using the Database Backup and check Tables Automated With Scheduler plugin in versions 2.35 or earlier. Upgrade to version 2.36 or later to mitigate the risk.
Upgrade the Database Backup and check Tables Automated With Scheduler plugin to version 2.36 or later. Consider restricting file permissions and implementing WAF rules as additional safeguards.
While no active exploitation campaigns have been publicly reported, the vulnerability's ease of exploitation suggests it may become a target.
Refer to the plugin developer's website or WordPress.org plugin page for the latest advisory and updates related to CVE-2024-13910.
Envie seu arquivo de dependências e descubra na hora se esta e outras CVEs te atingem.
Envie seu arquivo de dependências e descubra na hora se esta e outras CVEs te atingem.