Wysokie ryzyko RCE w wtyczce WP Ultimate CSV Importer do WordPressa

Wtyczka WP Ultimate CSV Importer do WordPressa ma krytyczną lukę RCE w wersjach do 8.0.1. Zalecane szybkie aktualizacje i ograniczenia dostępu.
CVE-2026-13353CVSS 8.8Web

Wysokie ryzyko RCE w wtyczce WP Ultimate CSV Importer do WordPressa

Wtyczka WP Ultimate CSV Importer do WordPressa ma krytyczną lukę RCE w wersjach do 8.0.1. Zalecane szybkie aktualizacje i ograniczenia dostępu.

CVSS
8.8 HIGH
EPSS
46.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Ultimate CSV Importer dla WordPressa jest podatna na zdalne wykonanie kodu (RCE) w wersjach do 8.0.1 włącznie, z powodu braku odpowiednich kontroli uprawnień w obsłudze AJAX. Atakujący z poziomem subskrybenta mogą zainstalować dodatki i wykonać złośliwy kod PHP na serwerze.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom o niskich uprawnieniach (subskrybent) wykonanie dowolnego kodu na serwerze, co może prowadzić do przejęcia kontroli nad infrastrukturą WordPressa, wycieku danych lub dalszej eskalacji ataku. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo ją zaadresować, aby zapobiec potencjalnym incydentom bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Ultimate CSV Importer i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt uprawnień użytkowników WordPressa i usunąć niepotrzebne konta z dostępem administracyjnym.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS