Уразливість у плагіні Export any WordPress data to XML/CSV дозволяє виконання віддаленого коду
Високорівнева уразливість у плагіні Export any WordPress data to XML/CSV дозволяє віддалене виконання коду через некоректну обробку ZIP-файлів.
- CVSS
- 7.2 HIGH
- EPSS
- 65.84%
- Активно використовується
- немає в KEV
- Продукт
- export any wordpress data to xml\/csv
Що відомо
Плагін Import any XML or CSV File to WordPress версії до 3.7.3 некоректно обробляє ZIP-файли, автоматично розпаковуючи їх у публічно доступну директорію без належної перевірки типу файлів. Це дозволяє адміністраторам завантажувати виконувані файли, що може призвести до віддаленого виконання коду.
Бізнес-вплив
Уразливість з високою оцінкою CVSS 7.2 може дозволити зловмисникам з правами адміністратора запускати довільний код на сервері WordPress, що ставить під загрозу цілісність і безпеку вебсайту. Власники інфраструктури повинні розглянути можливі наслідки компрометації та впровадити заходи для зниження ризиків.
Рекомендовані дії адміністратора
Рекомендується оновити плагін до останньої версії, яку випустив виробник, або, якщо оновлення недоступне, обмежити доступ до функції імпорту, перевірити журнали на наявність підозрілої активності та мінімізувати публічний доступ до директорій, де розпаковуються файли. Важливо також регулярно перевіряти оновлення безпеки від виробника.