Уразливість у плагіні AIT CSV import/export для WordPress дозволяє завантаження довільних файлів

Вразливість у плагіні AIT CSV import/export дозволяє завантаження довільних файлів і віддалене виконання коду. Оновіть плагін для захисту сайту.
CVE-2020-36849CVSS 9.8Web

Уразливість у плагіні AIT CSV import/export для WordPress дозволяє завантаження довільних файлів

Вразливість у плагіні AIT CSV import/export дозволяє завантаження довільних файлів і віддалене виконання коду. Оновіть плагін для захисту сайту.

CVSS
9.8 CRITICAL
EPSS
90.84%
Активно використовується
немає в KEV
Продукт
csv import \/ export

Що відомо

Плагін AIT CSV import/export для WordPress має критичну вразливість, що дозволяє завантажувати довільні файли через відсутність перевірки типу файлу у версіях до 3.0.3 включно. Це може призвести до виконання віддаленого коду на сервері сайту.

Бізнес-вплив

Вразливість створює серйозну загрозу для безпеки веб-сайтів на базі WordPress із встановленим плагіном AIT CSV import/export, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно виконувати довільний код на сервері. Це може призвести до компрометації даних, порушення роботи сайту та втрати довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам слід негайно перевірити версію плагіна AIT CSV import/export і оновити його до останньої доступної версії, якщо це можливо. У разі відсутності оновлення рекомендується обмежити доступ до функції імпорту/експорту CSV, перевірити журнали на наявність підозрілої активності та розглянути тимчасове відключення плагіна. Також слід регулярно моніторити безпекові оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки