CVE-2023-4142: podatność zdalnego wykonania kodu w wtyczce WP Ultimate CSV Importer
Wtyczka WP Ultimate CSV Importer do WordPressa ma krytyczną podatność RCE. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.0 HIGH
- EPSS
- 66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp ultimate csv importer
Co wiadomo
Wtyczka WP Ultimate CSV Importer dla WordPressa w wersjach do 7.9.8 włącznie posiada podatność umożliwiającą zdalne wykonanie kodu poprzez parametr '->cus1'. Atakujący z uprawnieniami autora lub wyższymi, jeśli administrator wcześniej udzielił dostępu w ustawieniach wtyczki, mogą wykonać kod na serwerze.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn korzystających z tej wtyczki, gdyż umożliwia zdalne wykonanie kodu przez użytkowników z uprawnieniami autora lub wyższymi. Może to prowadzić do przejęcia kontroli nad serwerem lub wycieku danych. Administratorzy powinni zweryfikować konfigurację wtyczki oraz ograniczyć dostęp do jej funkcji importu plików.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki do wersji, w której usunięto możliwość importu plików przez autorów i redaktorów, a także ograniczenie uprawnień użytkowników. W przypadku braku dostępnej aktualizacji należy rozważyć wyłączenie funkcji importu lub całej wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz ograniczyć dostęp do panelu administracyjnego.