CVE-2023-7082: podatność w wtyczce Export Any WordPress Data to XML/CSV umożliwiająca zdalne wykonanie kodu
Wtyczka Export Any WordPress Data to XML/CSV przed 3.7.3 umożliwia zdalne wykonanie kodu przez nieprawidłowe rozpakowywanie plików ZIP.
- CVSS
- 7.2 HIGH
- EPSS
- 65.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- export any wordpress data to xml\/csv
Co wiadomo
Wtyczka Import Any XML or CSV File to WordPress w wersjach przed 3.7.3 automatycznie rozpakowuje pliki ZIP do katalogu publicznego bez odpowiedniej weryfikacji typów plików. Pozwala to użytkownikom z wysokimi uprawnieniami, np. administratorom, na przesłanie pliku wykonywalnego, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, umożliwiając potencjalne przejęcie kontroli nad serwerem. Atakujący z uprawnieniami administratora mogą wykorzystać lukę do uruchomienia złośliwego kodu, co może skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem integralności systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki do wersji 3.7.3 lub nowszej, w której problem został załatany. W przypadku braku możliwości aktualizacji, ogranicz dostęp do funkcji importu do zaufanych użytkowników oraz monitoruj logi systemowe pod kątem podejrzanej aktywności. Przeanalizuj również uprawnienia użytkowników i rozważ wdrożenie dodatkowych mechanizmów kontroli dostępu.