CVE-2023-5886: podatność w wtyczce Export any WordPress data to XML/CSV umożliwiająca zdalne wykonanie kodu

Wtyczka Export any WordPress data do XML/CSV ma krytyczną podatność umożliwiającą zdalne wykonanie kodu. Zalecana szybka aktualizacja.
CVE-2023-5886CVSS 8.8CMS

CVE-2023-5886: podatność w wtyczce Export any WordPress data to XML/CSV umożliwiająca zdalne wykonanie kodu

Wtyczka Export any WordPress data do XML/CSV ma krytyczną podatność umożliwiającą zdalne wykonanie kodu. Zalecana szybka aktualizacja.

CVSS
8.8 HIGH
EPSS
42.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
export any wordpress data to xml\/csv

Co wiadomo

Wtyczki Export any WordPress data to XML/CSV (wersje przed 1.4.0) oraz WP All Export Pro (przed 1.8.6) nie weryfikują tokenów nonce wystarczająco wcześnie, co pozwala atakującym z możliwością przesyłania plików na wymuszenie działań zalogowanych użytkowników prowadzących do deserializacji PHAR i potencjalnego zdalnego wykonania kodu.

Wpływ biznesowy

Podatność ta może umożliwić atakującym eskalację uprawnień i wykonanie złośliwego kodu na serwerze, co zagraża integralności i dostępności witryny opartej na WordPress. Może to prowadzić do przejęcia kontroli nad infrastrukturą oraz wycieku lub utraty danych, co negatywnie wpływa na reputację i ciągłość działania biznesu.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczek Export any WordPress data to XML/CSV do wersji 1.4.0 lub nowszej oraz WP All Export Pro do wersji 1.8.6 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji przesyłania plików, monitoruj logi pod kątem podejrzanych działań oraz przeprowadź przegląd uprawnień użytkowników. Priorytetyzuj wdrożenie poprawek i minimalizuj ekspozycję na ataki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS