CVE-2023-5099: podatność Local File Inclusion w wtyczce html filter and csv-file search dla WordPress

Podatność LFI w wtyczce WordPress html filter and csv-file search umożliwia wykonanie kodu PHP przez użytkowników z uprawnieniami współautora i wyższymi.
CVE-2023-5099CVSS 8.8Web

CVE-2023-5099: podatność Local File Inclusion w wtyczce html filter and csv-file search dla WordPress

Podatność LFI w wtyczce WordPress html filter and csv-file search umożliwia wykonanie kodu PHP przez użytkowników z uprawnieniami współautora i wyższymi.

CVSS
8.8 HIGH
EPSS
54.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
html filter and csv-file search

Co wiadomo

Wtyczka html filter and csv-file search dla WordPress w wersjach do 2.7 włącznie jest podatna na Local File Inclusion poprzez atrybut 'src' shortcode 'csvsearch'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współautora wykonanie dowolnego kodu PHP na serwerze.

Wpływ biznesowy

Atakujący z uprawnieniami współautora lub wyższymi mogą wykorzystać tę podatność do obejścia kontroli dostępu, uzyskania dostępu do wrażliwych danych lub wykonania złośliwego kodu na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa oraz destabilizacji działania serwisu WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do niezbędnego minimum, monitoruj logi serwera pod kątem podejrzanej aktywności oraz rozważ tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS