CVE-2025-4190: Luka w wtyczce CSV Mass Importer dla WordPress
Wtyczka CSV Mass Importer do WordPressa umożliwia przesyłanie dowolnych plików przez administratorów, co stanowi poważne zagrożenie bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 39.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- csv mass importer
Co wiadomo
Wtyczka CSV Mass Importer do WordPressa w wersji do 1.2 nieprawidłowo weryfikuje przesyłane pliki, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przesyłanie dowolnych plików na serwer, nawet jeśli w konfiguracji multisite powinno to być zablokowane.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego umieszczenia plików na serwerze, co zwiększa ryzyko eskalacji ataku lub naruszenia integralności systemu. W środowiskach multisite, gdzie kontrola nad przesyłaniem plików powinna być restrykcyjna, podatność ta może umożliwić obejście tych ograniczeń, narażając infrastrukturę na potencjalne zagrożenia.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki CSV Mass Importer u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem nieautoryzowanych przesyłek plików oraz rozważyć tymczasowe wyłączenie funkcji importu CSV w środowiskach multisite.