CVE-2023-4724: podatność w wtyczce Export any WordPress data to XML/CSV umożliwiająca wykonanie dowolnych poleceń
Wtyczka Export any WordPress data do XML/CSV ma poważną lukę umożliwiającą wykonanie dowolnych poleceń na serwerze. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 63.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- export any wordpress data to xml\/csv
Co wiadomo
Wtyczka Export any WordPress data to XML/CSV w wersjach przed 1.4.0 oraz WP All Export Pro przed 1.8.6 nie waliduje poprawnie parametru wp_query, co pozwala atakującemu na wykonanie dowolnych poleceń na zdalnym serwerze. Luka ta została oceniona jako poważna (CVSS 7.2).
Wpływ biznesowy
Eksploatacja tej podatności może prowadzić do przejęcia kontroli nad serwerem hostingowym WordPress, co zagraża integralności i dostępności danych oraz może skutkować poważnymi naruszeniami bezpieczeństwa. Operatorzy stron korzystających z tych wtyczek powinni traktować tę lukę jako wysokiego ryzyka i działać szybko, aby zapobiec potencjalnym atakom.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji używanych wtyczek Export any WordPress data to XML/CSV oraz WP All Export Pro i aktualizację do najnowszych dostępnych wersji. W przypadku braku dostępnej łatki, należy ograniczyć dostęp do funkcji eksportu, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczek do czasu wdrożenia poprawki.