Вразливість у плагіні Export any WordPress data to XML/CSV дозволяє виконувати довільні команди
Висококритична вразливість у плагіні WordPress дозволяє виконувати довільні команди на сервері. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.2 HIGH
- EPSS
- 63.62%
- Активно використовується
- немає в KEV
- Продукт
- export any wordpress data to xml\/csv
Що відомо
У плагінах Export any WordPress data to XML/CSV (до версії 1.4.0) та WP All Export Pro (до версії 1.8.6) не перевіряється та не очищується параметр wp_query, що дозволяє зловмиснику виконувати довільні команди на віддаленому сервері. Ця вразливість має високий рівень критичності (CVSS 7.2).
Бізнес-вплив
Для власників сайтів на WordPress, які використовують ці плагіни, існує ризик компрометації серверного середовища через виконання шкідливих команд. Це може призвести до витоку даних, порушення роботи сайту або повного контролю над сервером. Вразливість особливо критична для сайтів з відкритим доступом до функції експорту даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагінів від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції експорту, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера. Важливо також планувати пріоритетне оновлення або заміну уразливих компонентів.