Вразливість у плагіні Export any WordPress data to XML/CSV дозволяє виконання коду
Високорівнева вразливість у плагіні Export any WordPress data to XML/CSV дозволяє віддалене виконання коду через десеріалізацію PHAR. Оновіть плагін.
- CVSS
- 8.8 HIGH
- EPSS
- 42.71%
- Активно використовується
- немає в KEV
- Продукт
- export any wordpress data to xml\/csv
Що відомо
Плагіни Export any WordPress data to XML/CSV (версії до 1.4.0) та WP All Export Pro (до 1.8.6) не перевіряють nonce-токени на ранніх етапах запиту. Це дозволяє зловмисникам із можливістю завантаження файлів змусити авторизованих користувачів виконувати небажані дії, що може призвести до десеріалізації PHAR і віддаленого виконання коду.
Бізнес-вплив
Ця вразливість становить високий ризик для сайтів на WordPress, які використовують вказані плагіни. Зловмисники можуть отримати можливість виконувати довільний код на сервері, що загрожує компрометацією даних, порушенням роботи сайту та потенційними фінансовими втратами. Власникам інфраструктури слід терміново оцінити ризики та вжити заходів для захисту.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагіни Export any WordPress data to XML/CSV та WP All Export Pro до останніх версій, які містять виправлення. Якщо оновлення неможливе, слід обмежити можливість завантаження файлів лише довіреним користувачам, переглянути журнали на предмет підозрілої активності та застосувати додаткові заходи безпеки для зменшення впливу вразливості.