Krytyczna luka RCE w wtyczce Import XML and RSS Feeds dla WordPress

Wtyczka Import XML and RSS Feeds dla WordPress przed 2.1.5 zawiera web shell umożliwiający zdalne wykonanie kodu. Aktualizuj natychmiast, aby zabezpieczyć stronę.
CVE-2023-4521CVSS 9.8CMS

Krytyczna luka RCE w wtyczce Import XML and RSS Feeds dla WordPress

Wtyczka Import XML and RSS Feeds dla WordPress przed 2.1.5 zawiera web shell umożliwiający zdalne wykonanie kodu. Aktualizuj natychmiast, aby zabezpieczyć stronę.

CVSS
9.8 CRITICAL
EPSS
98.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
import xml and rss feeds

Co wiadomo

Wtyczka Import XML and RSS Feeds dla WordPress w wersjach przed 2.1.5 zawiera złośliwy web shell, umożliwiający nieautoryzowanym atakującym wykonanie zdalnego kodu (RCE). Luka powstała w wyniku pozostawienia plików testowych po przeprowadzeniu PoC dla wcześniej zgłoszonego problemu.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 9.8 pozwala na pełne przejęcie kontroli nad serwerem przez zdalnego atakującego bez uwierzytelnienia. Może to skutkować poważnymi naruszeniami bezpieczeństwa, w tym kradzieżą danych, defacementem stron czy dalszym rozprzestrzenianiem złośliwego oprogramowania. Operatorzy stron WordPress korzystający z tej wtyczki powinni traktować zagrożenie priorytetowo.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Import XML and RSS Feeds do wersji 2.1.5 lub nowszej, w której problem został usunięty. W przypadku braku możliwości aktualizacji należy rozważyć tymczasowe wyłączenie wtyczki oraz dokładne przejrzenie serwera pod kątem obecności nieautoryzowanych plików i działań. Dodatkowo warto monitorować logi systemowe i aplikacyjne oraz ograniczyć dostęp do panelu administracyjnego WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS