Luka wtyczki Import any XML, CSV or Excel File to WordPress umożliwia przesyłanie dowolnych plików
Wtyczka Import any XML, CSV or Excel File do WordPress ma lukę pozwalającą administratorom na przesyłanie złośliwych plików, co może prowadzić do zdalnego wykonania kodu.
- CVSS
- 7.2 HIGH
- EPSS
- 41.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Import any XML, CSV or Excel File to WordPress do wersji 3.9.3 zawiera lukę pozwalającą administratorom na przesyłanie niebezpiecznych plików bez odpowiedniej walidacji typu pliku. Może to prowadzić do zdalnego wykonania kodu na serwerze.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do przesłania złośliwych plików, co stwarza ryzyko przejęcia kontroli nad serwerem WordPress. Może to skutkować poważnymi konsekwencjami dla integralności i dostępności usług oraz bezpieczeństwa danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp administratorów, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie funkcji importu plików.