CVE-2024-7419: Luka wtyczki WP ALL Export Pro umożliwiająca zdalne wykonanie kodu
Wtyczka WP ALL Export Pro do WordPressa ma krytyczną lukę RCE w wersjach do 1.9.1. Zalecana szybka aktualizacja i monitorowanie.
- CVSS
- 8.3 HIGH
- EPSS
- 45.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp all export
Co wiadomo
Wtyczka WP ALL Export Pro dla WordPressa w wersjach do 1.9.1 włącznie posiada lukę umożliwiającą zdalne wykonanie kodu poprzez niestandardowe pola eksportu. Brak walidacji i sanitizacji danych użytkownika pozwala nieautoryzowanym atakującym na wstrzyknięcie i wykonanie dowolnego kodu PHP na serwerze podczas eksportu.
Wpływ biznesowy
Luka ta może prowadzić do całkowitego przejęcia serwisu WordPress, co stanowi poważne zagrożenie dla integralności i dostępności witryny. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako krytyczną, zwłaszcza jeśli korzystają z niestandardowych pól eksportu zawierających dane użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP ALL Export Pro u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji eksportu, monitorować logi serwera pod kątem podejrzanej aktywności oraz ograniczyć możliwość wprowadzania niestandardowych pól eksportu zawierających dane użytkowników.