CVE-2023-5886: podatność w wtyczce Export any WordPress data to XML/CSV umożliwiająca zdalne wykonanie kodu
Wtyczka Export any WordPress data do XML/CSV ma krytyczną podatność umożliwiającą zdalne wykonanie kodu. Zalecana szybka aktualizacja.
- CVSS
- 8.8 HIGH
- EPSS
- 42.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- export any wordpress data to xml\/csv
Co wiadomo
Wtyczki Export any WordPress data to XML/CSV (wersje przed 1.4.0) oraz WP All Export Pro (przed 1.8.6) nie weryfikują tokenów nonce wystarczająco wcześnie, co pozwala atakującym z możliwością przesyłania plików na wymuszenie działań zalogowanych użytkowników prowadzących do deserializacji PHAR i potencjalnego zdalnego wykonania kodu.
Wpływ biznesowy
Podatność ta może umożliwić atakującym eskalację uprawnień i wykonanie złośliwego kodu na serwerze, co zagraża integralności i dostępności witryny opartej na WordPress. Może to prowadzić do przejęcia kontroli nad infrastrukturą oraz wycieku lub utraty danych, co negatywnie wpływa na reputację i ciągłość działania biznesu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczek Export any WordPress data to XML/CSV do wersji 1.4.0 lub nowszej oraz WP All Export Pro do wersji 1.8.6 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji przesyłania plików, monitoruj logi pod kątem podejrzanych działań oraz przeprowadź przegląd uprawnień użytkowników. Priorytetyzuj wdrożenie poprawek i minimalizuj ekspozycję na ataki.