CVE-2023-4142: podatność zdalnego wykonania kodu w wtyczce WP Ultimate CSV Importer

Wtyczka WP Ultimate CSV Importer do WordPressa ma krytyczną podatność RCE. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-4142CVSS 8.0Web

CVE-2023-4142: podatność zdalnego wykonania kodu w wtyczce WP Ultimate CSV Importer

Wtyczka WP Ultimate CSV Importer do WordPressa ma krytyczną podatność RCE. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.0 HIGH
EPSS
66%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp ultimate csv importer

Co wiadomo

Wtyczka WP Ultimate CSV Importer dla WordPressa w wersjach do 7.9.8 włącznie posiada podatność umożliwiającą zdalne wykonanie kodu poprzez parametr '->cus1'. Atakujący z uprawnieniami autora lub wyższymi, jeśli administrator wcześniej udzielił dostępu w ustawieniach wtyczki, mogą wykonać kod na serwerze.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn korzystających z tej wtyczki, gdyż umożliwia zdalne wykonanie kodu przez użytkowników z uprawnieniami autora lub wyższymi. Może to prowadzić do przejęcia kontroli nad serwerem lub wycieku danych. Administratorzy powinni zweryfikować konfigurację wtyczki oraz ograniczyć dostęp do jej funkcji importu plików.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki do wersji, w której usunięto możliwość importu plików przez autorów i redaktorów, a także ograniczenie uprawnień użytkowników. W przypadku braku dostępnej aktualizacji należy rozważyć wyłączenie funkcji importu lub całej wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz ograniczyć dostęp do panelu administracyjnego.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS