CVE-2023-4521: Критична вразливість RCE у плагіні Import XML and RSS Feeds для WordPress
Вразливість RCE у плагіні Import XML and RSS Feeds WordPress до 2.1.5 дозволяє неавторизоване виконання коду. Рекомендується оновлення плагіна.
- CVSS
- 9.8 CRITICAL
- EPSS
- 98.45%
- Активно використовується
- немає в KEV
- Продукт
- import xml and rss feeds
Що відомо
Плагін Import XML and RSS Feeds для WordPress версій до 2.1.5 містить веб-шелл, що дозволяє неавторизованим зловмисникам виконувати віддалене виконання коду (RCE). Вразливість виникла через залишені файли після тестування PoC, а не через компрометацію плагіна чи розробника.
Бізнес-вплив
Ця критична вразливість з оцінкою CVSS 9.8 може призвести до повного контролю над сайтом WordPress, що використовує уразливу версію плагіна. Це створює серйозні ризики для безпеки веб-ресурсів, включно з можливістю викрадення даних, зміни вмісту або подальших атак на інфраструктуру.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно оновити плагін Import XML and RSS Feeds до версії 2.1.5 або новішої, якщо доступна. Якщо оновлення неможливе, слід перевірити наявність підозрілих файлів, обмежити доступ до плагіна та посилити моніторинг логів для виявлення підозрілої активності. Також варто переглянути політики безпеки та обмежити права користувачів.