Уразливість у плагіні Export any WordPress data to XML/CSV дозволяє виконання віддаленого коду

Високорівнева уразливість у плагіні Export any WordPress data to XML/CSV дозволяє віддалене виконання коду через некоректну обробку ZIP-файлів.
CVE-2023-7082CVSS 7.2CMS

Уразливість у плагіні Export any WordPress data to XML/CSV дозволяє виконання віддаленого коду

Високорівнева уразливість у плагіні Export any WordPress data to XML/CSV дозволяє віддалене виконання коду через некоректну обробку ZIP-файлів.

CVSS
7.2 HIGH
EPSS
65.84%
Активно використовується
немає в KEV
Продукт
export any wordpress data to xml\/csv

Що відомо

Плагін Import any XML or CSV File to WordPress версії до 3.7.3 некоректно обробляє ZIP-файли, автоматично розпаковуючи їх у публічно доступну директорію без належної перевірки типу файлів. Це дозволяє адміністраторам завантажувати виконувані файли, що може призвести до віддаленого виконання коду.

Бізнес-вплив

Уразливість з високою оцінкою CVSS 7.2 може дозволити зловмисникам з правами адміністратора запускати довільний код на сервері WordPress, що ставить під загрозу цілісність і безпеку вебсайту. Власники інфраструктури повинні розглянути можливі наслідки компрометації та впровадити заходи для зниження ризиків.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, яку випустив виробник, або, якщо оновлення недоступне, обмежити доступ до функції імпорту, перевірити журнали на наявність підозрілої активності та мінімізувати публічний доступ до директорій, де розпаковуються файли. Важливо також регулярно перевіряти оновлення безпеки від виробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки