CVE-2023-4724: podatność w wtyczce Export any WordPress data to XML/CSV umożliwiająca wykonanie dowolnych poleceń

Wtyczka Export any WordPress data do XML/CSV ma poważną lukę umożliwiającą wykonanie dowolnych poleceń na serwerze. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-4724CVSS 7.2CMS

CVE-2023-4724: podatność w wtyczce Export any WordPress data to XML/CSV umożliwiająca wykonanie dowolnych poleceń

Wtyczka Export any WordPress data do XML/CSV ma poważną lukę umożliwiającą wykonanie dowolnych poleceń na serwerze. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
63.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
export any wordpress data to xml\/csv

Co wiadomo

Wtyczka Export any WordPress data to XML/CSV w wersjach przed 1.4.0 oraz WP All Export Pro przed 1.8.6 nie waliduje poprawnie parametru wp_query, co pozwala atakującemu na wykonanie dowolnych poleceń na zdalnym serwerze. Luka ta została oceniona jako poważna (CVSS 7.2).

Wpływ biznesowy

Eksploatacja tej podatności może prowadzić do przejęcia kontroli nad serwerem hostingowym WordPress, co zagraża integralności i dostępności danych oraz może skutkować poważnymi naruszeniami bezpieczeństwa. Operatorzy stron korzystających z tych wtyczek powinni traktować tę lukę jako wysokiego ryzyka i działać szybko, aby zapobiec potencjalnym atakom.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji używanych wtyczek Export any WordPress data to XML/CSV oraz WP All Export Pro i aktualizację do najnowszych dostępnych wersji. W przypadku braku dostępnej łatki, należy ograniczyć dostęp do funkcji eksportu, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczek do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS