CVE-2023-6583: podatność na Directory Traversal w wtyczce Import and Export Users and Customers dla WordPress

Podatność CVE-2023-6583 w wtyczce Import and Export Users and Customers umożliwia administratorom odczyt i usuwanie plików na serwerze WordPress.
CVE-2023-6583CVSS 6.6Web

CVE-2023-6583: podatność na Directory Traversal w wtyczce Import and Export Users and Customers dla WordPress

Podatność CVE-2023-6583 w wtyczce Import and Export Users and Customers umożliwia administratorom odczyt i usuwanie plików na serwerze WordPress.

CVSS
6.6 MEDIUM
EPSS
53.13%
Aktywnie wykorzystywana
brak w KEV
Produkt
import and export users and customers

Co wiadomo

Wtyczka Import and Export Users and Customers dla WordPress do wersji 1.24.2 włącznie zawiera podatność Directory Traversal w funkcji Recurring Import. Umożliwia to uwierzytelnionym atakującym z uprawnieniami administratora odczyt i usuwanie dowolnych plików na serwerze, w tym pliku wp-config.php zawierającego wrażliwe dane.

Wpływ biznesowy

Podatność ta pozwala administratorom złośliwym na dostęp do krytycznych plików konfiguracyjnych serwera, co może prowadzić do wycieku danych i destabilizacji działania serwisu WordPress. Właściciele infrastruktury powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa danych i integralności systemu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji importu do zaufanych administratorów, monitorować logi systemowe pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS