Вразливість у плагіні Export any WordPress data to XML/CSV дозволяє виконувати довільні команди

Висококритична вразливість у плагіні WordPress дозволяє виконувати довільні команди на сервері. Рекомендується оновлення та обмеження доступу.
CVE-2023-4724CVSS 7.2CMS

Вразливість у плагіні Export any WordPress data to XML/CSV дозволяє виконувати довільні команди

Висококритична вразливість у плагіні WordPress дозволяє виконувати довільні команди на сервері. Рекомендується оновлення та обмеження доступу.

CVSS
7.2 HIGH
EPSS
63.62%
Активно використовується
немає в KEV
Продукт
export any wordpress data to xml\/csv

Що відомо

У плагінах Export any WordPress data to XML/CSV (до версії 1.4.0) та WP All Export Pro (до версії 1.8.6) не перевіряється та не очищується параметр wp_query, що дозволяє зловмиснику виконувати довільні команди на віддаленому сервері. Ця вразливість має високий рівень критичності (CVSS 7.2).

Бізнес-вплив

Для власників сайтів на WordPress, які використовують ці плагіни, існує ризик компрометації серверного середовища через виконання шкідливих команд. Це може призвести до витоку даних, порушення роботи сайту або повного контролю над сервером. Вразливість особливо критична для сайтів з відкритим доступом до функції експорту даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагінів від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції експорту, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера. Важливо також планувати пріоритетне оновлення або заміну уразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки