CVE-2023-4300: Luka wtyczki Import XML and RSS Feeds umożliwiająca zdalne wykonanie kodu

Wtyczka Import XML and RSS Feeds przed 2.1.4 umożliwia zdalne wykonanie kodu przez przesłanie złośliwego pliku PHP. Aktualizuj wtyczkę, aby zabezpieczyć stronę.
CVE-2023-4300CVSS 7.2Web

CVE-2023-4300: Luka wtyczki Import XML and RSS Feeds umożliwiająca zdalne wykonanie kodu

Wtyczka Import XML and RSS Feeds przed 2.1.4 umożliwia zdalne wykonanie kodu przez przesłanie złośliwego pliku PHP. Aktualizuj wtyczkę, aby zabezpieczyć stronę.

CVSS
7.2 HIGH
EPSS
74.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
import xml and rss feeds

Co wiadomo

Wtyczka WordPress Import XML and RSS Feeds w wersjach przed 2.1.4 nie filtruje rozszerzeń przesyłanych plików, co pozwala atakującemu na przesłanie złośliwego pliku PHP i zdalne wykonanie kodu na serwerze.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn korzystających z podatnej wersji wtyczki, umożliwiając atakującemu przejęcie kontroli nad serwerem. Może to prowadzić do utraty danych, defacementu strony lub dalszej eskalacji ataku w infrastrukturze IT.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zaktualizować wtyczkę Import XML and RSS Feeds do wersji 2.1.4 lub nowszej, która zawiera poprawkę zabezpieczającą. W przypadku braku możliwości aktualizacji zaleca się ograniczenie możliwości przesyłania plików oraz przegląd logów pod kątem podejrzanej aktywności. Warto również rozważyć wdrożenie dodatkowych mechanizmów kontroli dostępu i monitoringu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS