Уразливість підвищення привілеїв у WP Ultimate CSV Importer
Уразливість CVE-2023-4140 у WP Ultimate CSV Importer дозволяє підвищити привілеї користувачів з мінімальними правами. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.6 MEDIUM
- EPSS
- 45.71%
- Активно використовується
- немає в KEV
- Продукт
- wp ultimate csv importer
Що відомо
Плагін WP Ultimate CSV Importer для WordPress має уразливість підвищення привілеїв у версіях до 7.9.8 включно через недостатні обмеження функції 'get_header_values'. Аутентифіковані користувачі з мінімальними правами, наприклад автори, можуть змінити свою роль, якщо адміністратор раніше надав доступ у налаштуваннях плагіна.
Бізнес-вплив
Ця уразливість дозволяє користувачам з обмеженими правами підвищити свої привілеї, що може призвести до несанкціонованого доступу до адміністративних функцій сайту. Власники інфраструктури повинні враховувати ризики компрометації облікових записів та потенційного порушення цілісності і безпеки вебресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до налаштувань плагіна лише довіреним адміністраторам, переглянути журнали доступу на предмет підозрілої активності та мінімізувати права користувачів. Важливо також регулярно моніторити безпеку WordPress-сайту.