Krytyczna luka w wtyczce AIT CSV import/export umożliwiająca przesyłanie dowolnych plików

Krytyczna luka w wtyczce AIT CSV import/export dla WordPress umożliwia przesyłanie dowolnych plików i zdalne wykonanie kodu. Zalecana szybka aktualizacja.
CVE-2020-36849CVSS 9.8Web

Krytyczna luka w wtyczce AIT CSV import/export umożliwiająca przesyłanie dowolnych plików

Krytyczna luka w wtyczce AIT CSV import/export dla WordPress umożliwia przesyłanie dowolnych plików i zdalne wykonanie kodu. Zalecana szybka aktualizacja.

CVSS
9.8 CRITICAL
EPSS
90.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
csv import \/ export

Co wiadomo

Wtyczka AIT CSV import/export dla WordPressa do wersji 3.0.3 zawiera lukę pozwalającą na przesyłanie dowolnych plików bez odpowiedniej walidacji typu pliku. Atakujący mogą wykorzystać tę podatność do umieszczenia złośliwych plików na serwerze, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingujących strony WordPress z zainstalowaną podatną wersją wtyczki. Może skutkować przejęciem kontroli nad serwerem, wyciekiem danych lub innymi poważnymi incydentami. Operatorzy powinni traktować tę podatność jako krytyczną i priorytetowo podejść do jej eliminacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki AIT CSV import/export i aktualizację do najnowszej dostępnej wersji zawierającej poprawkę. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji importu/eksportu CSV, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt bezpieczeństwa serwera i zweryfikować integralność plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS