Вразливість RCE у плагіні WP Import – Ultimate CSV XML Importer для WordPress
Вразливість віддаленого виконання коду у плагіні WP Import – Ultimate CSV XML Importer для WordPress до версії 7.28. Рекомендується оновлення та посилення безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 48.64%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Import – Ultimate CSV XML Importer для WordPress має вразливість віддаленого виконання коду (RCE) у версіях до 7.28 включно. Уразливість дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище записувати шкідливий PHP-код у файл customFunction.php.
Бізнес-вплив
Ця вразливість може призвести до повного контролю над сайтом WordPress, що дає змогу зловмисникам виконувати довільний код на сервері. Це створює серйозні ризики для безпеки веб-ресурсів, включно з компрометацією даних і порушенням роботи сервісів. Власникам інфраструктури слід розглянути можливість швидкого оновлення плагіна та посилення контролю доступу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP Import – Ultimate CSV XML Importer і встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Subscriber або тимчасово відключити плагін. Також варто провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки веб-сервера.