Уразливість підвищення привілеїв у WP Ultimate CSV Importer

Уразливість CVE-2023-4140 у WP Ultimate CSV Importer дозволяє підвищити привілеї користувачів з мінімальними правами. Рекомендується оновлення та обмеження доступу.
CVE-2023-4140CVSS 6.6Web

Уразливість підвищення привілеїв у WP Ultimate CSV Importer

Уразливість CVE-2023-4140 у WP Ultimate CSV Importer дозволяє підвищити привілеї користувачів з мінімальними правами. Рекомендується оновлення та обмеження доступу.

CVSS
6.6 MEDIUM
EPSS
45.71%
Активно використовується
немає в KEV
Продукт
wp ultimate csv importer

Що відомо

Плагін WP Ultimate CSV Importer для WordPress має уразливість підвищення привілеїв у версіях до 7.9.8 включно через недостатні обмеження функції 'get_header_values'. Аутентифіковані користувачі з мінімальними правами, наприклад автори, можуть змінити свою роль, якщо адміністратор раніше надав доступ у налаштуваннях плагіна.

Бізнес-вплив

Ця уразливість дозволяє користувачам з обмеженими правами підвищити свої привілеї, що може призвести до несанкціонованого доступу до адміністративних функцій сайту. Власники інфраструктури повинні враховувати ризики компрометації облікових записів та потенційного порушення цілісності і безпеки вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до налаштувань плагіна лише довіреним адміністраторам, переглянути журнали доступу на предмет підозрілої активності та мінімізувати права користувачів. Важливо також регулярно моніторити безпеку WordPress-сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки