Montag · 15.06.2026 Ausgabe 2736 RSS
Nachrichten Cybersicherheit täglich
CVE-2020-11738

Snap Creek Duplicator Plugin

Hersteller: WordPress
7,5 HIGH CVSS Basis-Score
Beschreibung

Die Schwachstelle steckt im Duplicator-Plugin von Snap Creek für WordPress, das in der freien Variante sowie in der Pro-Version betroffen ist. Das Plugin dient dazu, eine WordPress-Website zu kopieren, etwa für Backups oder Umzüge, und legt dabei die erzeugten Sicherungsdateien ab. Über den Datei-Parameter der Download-Funktion lässt sich ein Verzeichniswechsel (Directory Traversal) erzwingen: Indem ein Angreifer die Zeichenfolge „../“ in den Pfad einschleust, bricht er aus dem vorgesehenen Download-Verzeichnis aus und kann Dateien außerhalb davon abrufen. Auf diese Weise lassen sich beliebige Dateien des Servers herunterladen, die eigentlich nicht zugänglich sein sollten – darunter potenziell Konfigurationsdateien mit Zugangsdaten zur Datenbank. Betroffen sind WordPress-Installationen, auf denen das Plugin in einer der verwundbaren Ausgaben aktiv ist. Der Angriff zielt auf die von der Kopierfunktion erzeugten Dateien und den umgebenden Dateibaum.

Empfohlene Maßnahmen

Spielen Sie die vom Hersteller bereitgestellten Aktualisierungen des Plugins gemäß dessen Anweisungen ein.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln
  • Artikel Bisher keine Artikel.