CVE-2023-4300: Luka wtyczki Import XML and RSS Feeds umożliwiająca zdalne wykonanie kodu
Wtyczka Import XML and RSS Feeds przed 2.1.4 umożliwia zdalne wykonanie kodu przez przesłanie złośliwego pliku PHP. Aktualizuj wtyczkę, aby zabezpieczyć stronę.
- CVSS
- 7.2 HIGH
- EPSS
- 74.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- import xml and rss feeds
Co wiadomo
Wtyczka WordPress Import XML and RSS Feeds w wersjach przed 2.1.4 nie filtruje rozszerzeń przesyłanych plików, co pozwala atakującemu na przesłanie złośliwego pliku PHP i zdalne wykonanie kodu na serwerze.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn korzystających z podatnej wersji wtyczki, umożliwiając atakującemu przejęcie kontroli nad serwerem. Może to prowadzić do utraty danych, defacementu strony lub dalszej eskalacji ataku w infrastrukturze IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zaktualizować wtyczkę Import XML and RSS Feeds do wersji 2.1.4 lub nowszej, która zawiera poprawkę zabezpieczającą. W przypadku braku możliwości aktualizacji zaleca się ograniczenie możliwości przesyłania plików oraz przegląd logów pod kątem podejrzanej aktywności. Warto również rozważyć wdrożenie dodatkowych mechanizmów kontroli dostępu i monitoringu.