Krytyczna luka RCE w wtyczce Import XML and RSS Feeds dla WordPress
Wtyczka Import XML and RSS Feeds dla WordPress przed 2.1.5 zawiera web shell umożliwiający zdalne wykonanie kodu. Aktualizuj natychmiast, aby zabezpieczyć stronę.
- CVSS
- 9.8 CRITICAL
- EPSS
- 98.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- import xml and rss feeds
Co wiadomo
Wtyczka Import XML and RSS Feeds dla WordPress w wersjach przed 2.1.5 zawiera złośliwy web shell, umożliwiający nieautoryzowanym atakującym wykonanie zdalnego kodu (RCE). Luka powstała w wyniku pozostawienia plików testowych po przeprowadzeniu PoC dla wcześniej zgłoszonego problemu.
Wpływ biznesowy
Luka o krytycznym poziomie CVSS 9.8 pozwala na pełne przejęcie kontroli nad serwerem przez zdalnego atakującego bez uwierzytelnienia. Może to skutkować poważnymi naruszeniami bezpieczeństwa, w tym kradzieżą danych, defacementem stron czy dalszym rozprzestrzenianiem złośliwego oprogramowania. Operatorzy stron WordPress korzystający z tej wtyczki powinni traktować zagrożenie priorytetowo.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Import XML and RSS Feeds do wersji 2.1.5 lub nowszej, w której problem został usunięty. W przypadku braku możliwości aktualizacji należy rozważyć tymczasowe wyłączenie wtyczki oraz dokładne przejrzenie serwera pod kątem obecności nieautoryzowanych plików i działań. Dodatkowo warto monitorować logi systemowe i aplikacyjne oraz ograniczyć dostęp do panelu administracyjnego WordPress.