Вразливість у плагіні Export any WordPress data to XML/CSV дозволяє віддалене виконання коду

Вразливість у плагіні Export any WordPress data to XML/CSV дозволяє віддалене виконання коду через недостатню перевірку nonce токенів. Оновіть плагін для захисту сайту.
CVE-2023-5882CVSS 8.8CMS

Вразливість у плагіні Export any WordPress data to XML/CSV дозволяє віддалене виконання коду

Вразливість у плагіні Export any WordPress data to XML/CSV дозволяє віддалене виконання коду через недостатню перевірку nonce токенів. Оновіть плагін для захисту сайту.

CVSS
8.8 HIGH
EPSS
42.71%
Активно використовується
немає в KEV
Продукт
export any wordpress data to xml\/csv

Що відомо

Плагіни Export any WordPress data to XML/CSV (версії до 1.4.0) та WP All Export Pro (до 1.8.6) не перевіряють nonce токени на ранніх етапах запиту, що дозволяє зловмисникам змусити авторизованих користувачів виконувати небажані дії, потенційно призводячи до віддаленого виконання коду.

Бізнес-вплив

Ця вразливість становить серйозну загрозу для сайтів на WordPress, які використовують ці плагіни, оскільки зловмисники можуть отримати можливість виконувати довільний код на сервері через дії авторизованих користувачів. Це може призвести до компрометації даних, порушення роботи сайту та втрати довіри клієнтів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагінів від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій експорту, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи безпеки для зменшення ризику експлуатації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки