Import WP – podatność na odczyt dowolnych plików wtyczki WordPress
Wtyczka Import WP do WordPress ma lukę umożliwiającą odczyt dowolnych plików przez administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.9 MEDIUM
- EPSS
- 35.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Import WP – Export and Import CSV and XML files to WordPress jest podatna na odczyt dowolnych plików w wersjach do 2.14.16 włącznie. Problem wynika z braku odpowiedniej walidacji ścieżek plików w funkcji obsługującej akcje 'file_local' w REST API wtyczki.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą odczytać dowolne pliki na serwerze, w tym wrażliwe pliki konfiguracyjne i systemowe. Może to prowadzić do wycieku danych, ujawnienia informacji o infrastrukturze oraz ułatwić dalsze ataki na system. Organizacje korzystające z tej wtyczki powinny zweryfikować ryzyko i podjąć działania zabezpieczające.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do REST API wtyczki, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktuj wdrożenie poprawek i ograniczenie ekspozycji serwera.