CVE-2023-6583: podatność na Directory Traversal w wtyczce Import and Export Users and Customers dla WordPress
Podatność CVE-2023-6583 w wtyczce Import and Export Users and Customers umożliwia administratorom odczyt i usuwanie plików na serwerze WordPress.
- CVSS
- 6.6 MEDIUM
- EPSS
- 53.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- import and export users and customers
Co wiadomo
Wtyczka Import and Export Users and Customers dla WordPress do wersji 1.24.2 włącznie zawiera podatność Directory Traversal w funkcji Recurring Import. Umożliwia to uwierzytelnionym atakującym z uprawnieniami administratora odczyt i usuwanie dowolnych plików na serwerze, w tym pliku wp-config.php zawierającego wrażliwe dane.
Wpływ biznesowy
Podatność ta pozwala administratorom złośliwym na dostęp do krytycznych plików konfiguracyjnych serwera, co może prowadzić do wycieku danych i destabilizacji działania serwisu WordPress. Właściciele infrastruktury powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa danych i integralności systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji importu do zaufanych administratorów, monitorować logi systemowe pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników.