Уразливість Directory Traversal у плагіні Import and export users and customers для WordPress

Уразливість Directory Traversal у плагіні WordPress дозволяє адміністраторам читати та видаляти файли, включно з wp-config.php. Рекомендується оновлення та обмеження доступу.
CVE-2023-6583CVSS 6.6Web

Уразливість Directory Traversal у плагіні Import and export users and customers для WordPress

Уразливість Directory Traversal у плагіні WordPress дозволяє адміністраторам читати та видаляти файли, включно з wp-config.php. Рекомендується оновлення та обмеження доступу.

CVSS
6.6 MEDIUM
EPSS
53.13%
Активно використовується
немає в KEV
Продукт
import and export users and customers

Що відомо

Плагін Import and export users and customers для WordPress має уразливість Directory Traversal у версіях до 1.24.2 включно через функцію Recurring Import. Зловмисники з правами адміністратора можуть читати та видаляти довільні файли на сервері, включно з конфіденційним файлом wp-config.php.

Бізнес-вплив

Ця уразливість дозволяє адміністраторам зловмисникам отримувати доступ до критичних файлів сервера, що може призвести до витоку конфіденційної інформації та порушення роботи сайту. Власники інфраструктури повинні врахувати ризики компрометації даних та потенційного впливу на безпеку вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції Recurring Import, провести аудит логів на предмет підозрілої активності та мінімізувати права користувачів. Також варто розглянути заходи з обмеження доступу до критичних файлів сервера.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки