CVE-2023-4141: Luka RCE w wtyczce WP Ultimate CSV Importer dla WordPress
Wtyczka WP Ultimate CSV Importer do WordPressa ma lukę RCE umożliwiającą wykonanie kodu przez użytkowników z uprawnieniami autora i wyższymi. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.0 HIGH
- EPSS
- 66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp ultimate csv importer
Co wiadomo
Wtyczka WP Ultimate CSV Importer do WordPressa w wersjach do 7.9.8 włącznie zawiera lukę umożliwiającą zdalne wykonanie kodu (RCE) poprzez parametr '->cus2'. Atakujący z uprawnieniami autora lub wyższymi, jeśli administrator wcześniej przyznał dostęp w ustawieniach wtyczki, mogą utworzyć plik PHP i wykonać kod na serwerze.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingujących WordPress, gdyż umożliwia zdalne wykonanie kodu przez użytkowników z uprawnieniami autora lub wyższymi. Może to prowadzić do przejęcia kontroli nad serwerem, wycieku danych lub dalszej eskalacji ataku. Właściciele infrastruktury powinni zweryfikować użycie tej wtyczki i ograniczyć ryzyko poprzez aktualizację lub odpowiednią konfigurację.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki WP Ultimate CSV Importer i aktualizację do najnowszej wersji, w której ograniczono możliwość importu plików dla autorów i redaktorów. Należy również przejrzeć uprawnienia użytkowników oraz ograniczyć dostęp do funkcji importu tylko do administratorów. Warto monitorować logi serwera pod kątem podejrzanej aktywności i rozważyć czasowe wyłączenie wtyczki, jeśli aktualizacja nie jest możliwa.