Уразливість WP Ultimate CSV Importer дозволяє неавторизованим користувачам переглядати експортовані файли
Уразливість CVE-2023-4139 у WP Ultimate CSV Importer дозволяє неавторизованим користувачам переглядати експортовані файли. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.5 HIGH
- EPSS
- 43.74%
- Активно використовується
- немає в KEV
- Продукт
- wp ultimate csv importer
Що відомо
Плагін WP Ultimate CSV Importer для WordPress має уразливість витоку конфіденційної інформації через індексацію папки експорту без обмежень у версіях до 7.9.8 включно. Це дозволяє неавторизованим зловмисникам переглядати список та вміст експортованих файлів.
Бізнес-вплив
Уразливість може призвести до витоку конфіденційних даних, що експортуються через плагін, що створює ризики для безпеки вебсайту та довіри користувачів. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати компрометації даних без необхідної автентифікації, що підвищує ризик витоку інформації та потенційних подальших атак.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Ultimate CSV Importer від виробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до папки експорту за допомогою налаштувань вебсервера або інших засобів контролю доступу. Також варто переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення цієї уразливості у планах безпеки.