CVE-2023-5882: podatność w wtyczce Export any WordPress data to XML/CSV umożliwiająca zdalne wykonanie kodu

Wtyczka Export any WordPress data do XML/CSV ma krytyczną lukę umożliwiającą zdalne wykonanie kodu. Sprawdź aktualizacje i zabezpiecz swoją stronę.
CVE-2023-5882CVSS 8.8CMS

CVE-2023-5882: podatność w wtyczce Export any WordPress data to XML/CSV umożliwiająca zdalne wykonanie kodu

Wtyczka Export any WordPress data do XML/CSV ma krytyczną lukę umożliwiającą zdalne wykonanie kodu. Sprawdź aktualizacje i zabezpiecz swoją stronę.

CVSS
8.8 HIGH
EPSS
42.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
export any wordpress data to xml\/csv

Co wiadomo

Wtyczka Export any WordPress data to XML/CSV (wersje przed 1.4.0) oraz WP All Export Pro (przed 1.8.6) nie weryfikują tokenów nonce wystarczająco wcześnie, co pozwala atakującym na wymuszenie niechcianych działań przez zalogowanych użytkowników i prowadzi do zdalnego wykonania kodu.

Wpływ biznesowy

Ta luka bezpieczeństwa o wysokim poziomie zagrożenia (CVSS 8.8) może umożliwić atakującym przejęcie kontroli nad serwerem WordPress poprzez wykorzystanie zalogowanych użytkowników do wykonania złośliwych działań. Może to skutkować poważnymi konsekwencjami dla integralności i dostępności witryny oraz danych biznesowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczek Export any WordPress data to XML/CSV oraz WP All Export Pro i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania zabezpieczające w środowisku WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS