Вразливість Remote Code Execution у плагіні WP ALL Export Pro для WordPress

Вразливість віддаленого виконання коду у WP ALL Export Pro плагіні WordPress до версії 1.9.1. Рекомендується оновлення та обмеження доступу.
CVE-2024-7419CVSS 8.3Web

Вразливість Remote Code Execution у плагіні WP ALL Export Pro для WordPress

Вразливість віддаленого виконання коду у WP ALL Export Pro плагіні WordPress до версії 1.9.1. Рекомендується оновлення та обмеження доступу.

CVSS
8.3 HIGH
EPSS
45.67%
Активно використовується
немає в KEV
Продукт
wp all export

Що відомо

Плагін WP ALL Export Pro для WordPress версій до 1.9.1 включно містить вразливість віддаленого виконання коду через відсутність перевірки та очищення користувацьких даних у полях експорту. Це дозволяє неавторизованим зловмисникам впроваджувати довільний PHP-код, який виконується на сервері під час експорту.

Бізнес-вплив

Вразливість може призвести до повного компрометації сайту, оскільки зловмисник отримує можливість виконувати довільний код на сервері. Це створює серйозну загрозу для безпеки веб-інфраструктури, конфіденційності даних та стабільності роботи сервісів, що базуються на WordPress із цим плагіном.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP ALL Export Pro від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції експорту, особливо до налаштувань користувацьких полів, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику компрометації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки