Уразливість завантаження файлів у плагіні Export and Import Users and Customers для WordPress
Виявлено уразливість завантаження файлів у плагіні Export and Import Users and Customers для WordPress, що може призвести до віддаленого виконання коду.
- CVSS
- 7.2 HIGH
- EPSS
- 68.97%
- Активно використовується
- немає в KEV
- Продукт
- import export wordpress users
Що відомо
Плагін Export and Import Users and Customers для WordPress версій до 2.4.8 включно має уразливість недостатньої перевірки типу файлів при функції upload_import_file. Це дозволяє автентифікованим користувачам з рівнем доступу shop manager або вище завантажувати довільні файли на сервер сайту.
Бізнес-вплив
Зловмисники з відповідними правами можуть завантажувати шкідливі файли, що потенційно відкриває шлях до віддаленого виконання коду на сервері. Це створює серйозну загрозу безпеці вебсайту, може призвести до компрометації даних та порушення роботи сервісу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати завантаження файлів, переглянути журнали активності на предмет підозрілих дій і розглянути тимчасове відключення плагіна для зниження ризику.