Wysokie ryzyko RCE w wtyczce WP Ultimate CSV Importer do WordPressa
Wtyczka WP Ultimate CSV Importer do WordPressa ma krytyczną lukę RCE w wersjach do 8.0.1. Zalecane szybkie aktualizacje i ograniczenia dostępu.
- CVSS
- 8.8 HIGH
- EPSS
- 46.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Ultimate CSV Importer dla WordPressa jest podatna na zdalne wykonanie kodu (RCE) w wersjach do 8.0.1 włącznie, z powodu braku odpowiednich kontroli uprawnień w obsłudze AJAX. Atakujący z poziomem subskrybenta mogą zainstalować dodatki i wykonać złośliwy kod PHP na serwerze.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom o niskich uprawnieniach (subskrybent) wykonanie dowolnego kodu na serwerze, co może prowadzić do przejęcia kontroli nad infrastrukturą WordPressa, wycieku danych lub dalszej eskalacji ataku. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo ją zaadresować, aby zapobiec potencjalnym incydentom bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Ultimate CSV Importer i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt uprawnień użytkowników WordPressa i usunąć niepotrzebne konta z dostępem administracyjnym.