Krytyczna luka w wtyczce AIT CSV import/export umożliwiająca przesyłanie dowolnych plików
Krytyczna luka w wtyczce AIT CSV import/export dla WordPress umożliwia przesyłanie dowolnych plików i zdalne wykonanie kodu. Zalecana szybka aktualizacja.
- CVSS
- 9.8 CRITICAL
- EPSS
- 90.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- csv import \/ export
Co wiadomo
Wtyczka AIT CSV import/export dla WordPressa do wersji 3.0.3 zawiera lukę pozwalającą na przesyłanie dowolnych plików bez odpowiedniej walidacji typu pliku. Atakujący mogą wykorzystać tę podatność do umieszczenia złośliwych plików na serwerze, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingujących strony WordPress z zainstalowaną podatną wersją wtyczki. Może skutkować przejęciem kontroli nad serwerem, wyciekiem danych lub innymi poważnymi incydentami. Operatorzy powinni traktować tę podatność jako krytyczną i priorytetowo podejść do jej eliminacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki AIT CSV import/export i aktualizację do najnowszej dostępnej wersji zawierającej poprawkę. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji importu/eksportu CSV, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt bezpieczeństwa serwera i zweryfikować integralność plików.