CVE-2024-7419: Luka wtyczki WP ALL Export Pro umożliwiająca zdalne wykonanie kodu

Wtyczka WP ALL Export Pro do WordPressa ma krytyczną lukę RCE w wersjach do 1.9.1. Zalecana szybka aktualizacja i monitorowanie.
CVE-2024-7419CVSS 8.3Web

CVE-2024-7419: Luka wtyczki WP ALL Export Pro umożliwiająca zdalne wykonanie kodu

Wtyczka WP ALL Export Pro do WordPressa ma krytyczną lukę RCE w wersjach do 1.9.1. Zalecana szybka aktualizacja i monitorowanie.

CVSS
8.3 HIGH
EPSS
45.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp all export

Co wiadomo

Wtyczka WP ALL Export Pro dla WordPressa w wersjach do 1.9.1 włącznie posiada lukę umożliwiającą zdalne wykonanie kodu poprzez niestandardowe pola eksportu. Brak walidacji i sanitizacji danych użytkownika pozwala nieautoryzowanym atakującym na wstrzyknięcie i wykonanie dowolnego kodu PHP na serwerze podczas eksportu.

Wpływ biznesowy

Luka ta może prowadzić do całkowitego przejęcia serwisu WordPress, co stanowi poważne zagrożenie dla integralności i dostępności witryny. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako krytyczną, zwłaszcza jeśli korzystają z niestandardowych pól eksportu zawierających dane użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP ALL Export Pro u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji eksportu, monitorować logi serwera pod kątem podejrzanej aktywności oraz ograniczyć możliwość wprowadzania niestandardowych pól eksportu zawierających dane użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS