CVE-2020-11738

HIGH(7.5)KEVWahrscheinlich ausgenutzt

WordPress Snap Creek Duplicator Plugin File Download Vulnerability

Beschreibung

CVE-2020-11738 ist eine hochgradig schwerwiegende Path-Traversal-Schwachstelle im Snap Creek Duplicator-Plugin für WordPress (vor Version 1.3.28) und Duplicator Pro (vor Version 3.8.7.1). Die Schwachstelle ermöglicht nicht authentifizierten Angreifern das Herunterladen beliebiger Dateien vom WordPress-Server durch Ausnutzung von Directory-Traversal-Sequenzen (../) im file-Parameter der Endpunkte duplicator_download oder duplicator_init. Diese CVE-2020-11738-Schwachstelle wurde als aktiv ausgenutzt bestätigt und ist im CISA-Katalog bekannter ausgenutzter Schwachstellen gelistet. Mit einem CVSS-Score von 7,5 (HOCH) und einem EPSS-Score von 94,18 % (99,9. Perzentil) betrifft diese Path-Traversal-Schwachstelle über eine Million WordPress-Seiten, die das Duplicator-Plugin verwenden.

KEV-Informationen

Hersteller
WordPress
Produkt
Snap Creek Duplicator Plugin
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
3.6

CWEs

Betroffene Produkte

HerstellerProduktVersion
awesomemotiveduplicator< 1.3.28; < 3.8.7.1

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.5
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Quelle: [email protected](Secondary)
7.5
HIGH

CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Referenzen

Schwachstellentyp

CWE-22: Unsachgemäße Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis (‘Path Traversal’)

Das Snap Creek Duplicator-Plugin validiert und bereinigt Dateipfad-Parameter in den Endpunkten duplicator_download und duplicator_init nicht ordnungsgemäß, was Angreifern ermöglicht, Directory-Traversal-Sequenzen wie "../" zu verwenden, um das beabsichtigte Verzeichnis zu verlassen und auf beliebige Dateien auf dem Server zuzugreifen. Diese Path-Traversal-Schwachstelle ermöglicht nicht authentifizierten Angreifern das Lesen sensibler Konfigurationsdateien, Datenbank-Anmeldedaten und anderer kritischer Daten aus der WordPress-Installation.

Mehr erfahren: CWE-22 — Unsachgemäße Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis (‘Path Traversal’)

Auswirkungsanalyse

CVE-2020-11738 weist einen CVSS-3.1-Score von 7,5 (HOCH) auf, der eine signifikante Bedrohung für betroffene WordPress-Installationen darstellt. Die Schwachstelle ist über das Netzwerk aus der Ferne ausnutzbar, mit niedriger Angriffskomplexität, erfordert keine Authentifizierung und keine Benutzerinteraktion, was sie für jeden Angreifer trivial ausnutzbar macht. Vertraulichkeit (Hoch): Angreifer können beliebige Dateien vom Server lesen, einschließlich wp-config.php mit Datenbank-Anmeldedaten, API-Schlüsseln und Authentifizierungs-Salts. Die Integritäts- und Verfügbarkeitsauswirkungen sind als keine bewertet, da es sich um eine reine Lese-Schwachstelle handelt. Jedoch können die durch Datei-Downloads offengelegten Informationen – insbesondere Datenbank-Anmeldedaten und Konfigurationsgeheimnisse – Folgeangriffe mit vollständiger Systemkompromittierung ermöglichen. Der EPSS-Score von 94,18 % (99,9. Perzentil) deutet auf nahezu sichere Ausnutzung hin und spiegelt das massive Ausmaß aktiver Angriffe wider, die gegen diese Schwachstelle beobachtet wurden.

Exploit-Reifegrad

CVE-2020-11738 verfügt über umfangreiche öffentliche Exploit-Verfügbarkeit und bestätigte aktive Ausnutzung im großen Maßstab. Öffentlicher Exploit-Code ist verfügbar über Packet Storm Security (Directory Traversal) und eine zweite Variante (Arbitrary File Read). CISA hat die aktive Ausnutzung in freier Wildbahn bestätigt, indem diese Schwachstelle in den Katalog bekannter ausgenutzter Schwachstellen aufgenommen wurde. Der EPSS-Score von 94,18 % (99,9. Perzentil) deutet auf nahezu sichere Ausnutzungsaktivität hin. Sicherheitsforscher berichteten über aktive Angriffe gegen über eine Million WordPress-Seiten kurz nach Offenlegung der Schwachstelle, wobei Angreifer primär die Datei wp-config.php anvisieren, um Datenbank-Anmeldedaten zu stehlen.

Behebung

  1. Updates sofort anwenden gemäß CISA-KEV-Anforderung: Duplicator auf Version 1.3.28 oder höher aktualisieren, und Duplicator Pro auf Version 3.8.7.1 oder höher.
  2. Nach dem Update sofort alle sensiblen Anmeldedaten rotieren, die möglicherweise offengelegt wurden: WordPress-Datenbankpasswörter, Authentifizierungsschlüssel und Salts in wp-config.php sowie alle in Konfigurationsdateien gespeicherten API-Schlüssel oder Geheimnisse.
  3. Webserver-Zugriffsprotokolle auf verdächtige Anfragen mit "../"-Sequenzen überprüfen, die auf die Endpunkte duplicator_download oder duplicator_init abzielen. Solche Anfragen weisen auf Ausnutzungsversuche und potenziell erfolgreiche Datenexfiltration hin.
  4. Eine Web Application Firewall (WAF) mit Regeln implementieren, die Path-Traversal-Muster (../) in Anfrageparametern blockieren. Zugriff auf WordPress-Plugin-Verzeichnisse einschränken und sicherstellen, dass der Webserver keine sensiblen Dateien außerhalb des vorgesehenen Bereichs ausliefert.
  5. Als langfristige Maßnahme alle WordPress-Plugins auf ähnliche Path-Traversal-Schwachstellen prüfen. Dateizugriffskontrollen implementieren, die kanonische Pfadauflösung verwenden, um zu verifizieren, dass angeforderte Dateien innerhalb erlaubter Verzeichnisse bleiben, und das Prinzip der minimalen Privilegien auf den Webserver-Prozess anwenden.

Technische Details

CVE-2020-11738 ist eine Directory-Traversal-Schwachstelle (CWE-22) im Snap Creek Duplicator-Plugin für WordPress. Die AJAX-Handler duplicator_download und duplicator_init akzeptieren einen file-Parameter, der unzureichend validiert wird, was Angreifern ermöglicht, "../"-Path-Traversal-Sequenzen einzuschleusen, um das beabsichtigte Verzeichnis zu verlassen und beliebige Dateien vom Dateisystem des Servers zu lesen. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N) bestätigt, dass der Angriff keine Privilegien und keine Benutzerinteraktion erfordert, mit hoher Vertraulichkeitsauswirkung, aber ohne Integritäts- oder Verfügbarkeitsauswirkung, da die Schwachstelle auf Dateilesen beschränkt ist. Der Angriff zielt auf den WordPress-AJAX-Handler (admin-ajax.php) mit der Aktion duplicator_download und einem manipulierten file-Parameter ab, was die Ausnutzung mit einer einzigen HTTP-Anfrage ermöglicht.

Häufig gestellte Fragen

Wird CVE-2020-11738 aktiv ausgenutzt?

Ja. CVE-2020-11738 ist im CISA-Katalog bekannter ausgenutzter Schwachstellen gelistet, was aktive Ausnutzung bestätigt. Der EPSS-Score von 94,18 % (99,9. Perzentil) deutet auf nahezu sichere Ausnutzungsaktivität hin. Aktive Angriffe wurden beobachtet, die über eine Million WordPress-Seiten mit dem Duplicator-Plugin betreffen.

Welche Produkte sind von CVE-2020-11738 betroffen?

CVE-2020-11738 betrifft das Snap Creek Duplicator-Plugin für WordPress in Versionen vor 1.3.28 und Duplicator Pro in Versionen vor 3.8.7.1. Das Duplicator-Plugin hat über eine Million aktive Installationen, was dies zu einer hochgradig schwerwiegenden Schwachstelle im WordPress-Ökosystem macht.

Wie behebe ich CVE-2020-11738?

Aktualisieren Sie Duplicator auf Version 1.3.28 oder höher und Duplicator Pro auf Version 3.8.7.1 oder höher. Rotieren Sie nach dem Update alle in wp-config.php gespeicherten Anmeldedaten, da diese möglicherweise exfiltriert wurden. Überprüfen Sie Server-Protokolle auf Ausnutzungsversuche. Vollständige Schritte finden Sie im Abschnitt Behebung.

Wie schwerwiegend ist CVE-2020-11738?

CVE-2020-11738 hat einen CVSS-3.1-Score von 7,5 (HOCH). Während die direkte Auswirkung auf das Lesen beliebiger Dateien beschränkt ist, können die offengelegten Anmeldedaten (Datenbankpasswörter, API-Schlüssel) durch Folgeangriffe eine vollständige Systemkompromittierung ermöglichen. Mit einem EPSS-Score im 99,9. Perzentil ist dies eine der am aktivsten ausgenutzten WordPress-Schwachstellen.

CVSS-Score

7.5
HIGH(7.5)

EPSS-Score

EPSS-Score97.82%
EPSS-Perzentil99.9%

Daten

Veröffentlicht13. April 2020
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.