Luka XXE w wtyczce Demo Importer Plus dla WordPress umożliwia wykonanie kodu
Demo Importer Plus do WordPressa do 2.0.9 ma lukę XXE umożliwiającą wykonanie kodu na PHP < 8.0. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 30.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Demo Importer Plus do WordPressa w wersjach do 2.0.9 włącznie jest podatna na atak XML External Entity Injection (XXE) poprzez funkcję przesyłania plików SVG. Atakujący z uprawnieniami autora lub wyższymi mogą wykorzystać tę lukę do wykonania złośliwego kodu na serwerach z PHP starszym niż 8.0.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami autora lub wyższymi przejęcie kontroli nad serwerem, co może prowadzić do poważnych naruszeń bezpieczeństwa i utraty danych. Zagrożenie dotyczy tylko środowisk korzystających z wersji PHP starszych niż 8.0, jednak w takich konfiguracjach ryzyko jest wysokie i wymaga pilnej reakcji.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Demo Importer Plus do wersji powyżej 2.0.9, jeśli jest dostępna. W przypadku braku aktualizacji należy rozważyć ograniczenie uprawnień użytkowników oraz monitorowanie logów pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć aktualizację środowiska PHP do wersji 8.0 lub nowszej oraz przegląd konfiguracji serwera pod kątem zabezpieczeń przed atakami XXE.