CVE-2023-5099: podatność Local File Inclusion w wtyczce html filter and csv-file search dla WordPress
Podatność LFI w wtyczce WordPress html filter and csv-file search umożliwia wykonanie kodu PHP przez użytkowników z uprawnieniami współautora i wyższymi.
- CVSS
- 8.8 HIGH
- EPSS
- 54.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- html filter and csv-file search
Co wiadomo
Wtyczka html filter and csv-file search dla WordPress w wersjach do 2.7 włącznie jest podatna na Local File Inclusion poprzez atrybut 'src' shortcode 'csvsearch'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współautora wykonanie dowolnego kodu PHP na serwerze.
Wpływ biznesowy
Atakujący z uprawnieniami współautora lub wyższymi mogą wykorzystać tę podatność do obejścia kontroli dostępu, uzyskania dostępu do wrażliwych danych lub wykonania złośliwego kodu na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa oraz destabilizacji działania serwisu WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do niezbędnego minimum, monitoruj logi serwera pod kątem podejrzanej aktywności oraz rozważ tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.