CVE-2023-4521: Критична вразливість RCE у плагіні Import XML and RSS Feeds для WordPress

Вразливість RCE у плагіні Import XML and RSS Feeds WordPress до 2.1.5 дозволяє неавторизоване виконання коду. Рекомендується оновлення плагіна.
CVE-2023-4521CVSS 9.8CMS

CVE-2023-4521: Критична вразливість RCE у плагіні Import XML and RSS Feeds для WordPress

Вразливість RCE у плагіні Import XML and RSS Feeds WordPress до 2.1.5 дозволяє неавторизоване виконання коду. Рекомендується оновлення плагіна.

CVSS
9.8 CRITICAL
EPSS
98.45%
Активно використовується
немає в KEV
Продукт
import xml and rss feeds

Що відомо

Плагін Import XML and RSS Feeds для WordPress версій до 2.1.5 містить веб-шелл, що дозволяє неавторизованим зловмисникам виконувати віддалене виконання коду (RCE). Вразливість виникла через залишені файли після тестування PoC, а не через компрометацію плагіна чи розробника.

Бізнес-вплив

Ця критична вразливість з оцінкою CVSS 9.8 може призвести до повного контролю над сайтом WordPress, що використовує уразливу версію плагіна. Це створює серйозні ризики для безпеки веб-ресурсів, включно з можливістю викрадення даних, зміни вмісту або подальших атак на інфраструктуру.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно оновити плагін Import XML and RSS Feeds до версії 2.1.5 або новішої, якщо доступна. Якщо оновлення неможливе, слід перевірити наявність підозрілих файлів, обмежити доступ до плагіна та посилити моніторинг логів для виявлення підозрілої активності. Також варто переглянути політики безпеки та обмежити права користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки