Вразливість у плагіні Import WP для WordPress дозволяє викрадення чутливої інформації
Плагін Import WP для WordPress до версії 2.14.17 має вразливість, що дозволяє викрадення даних через імпорт/експорт без захисту .htaccess.
- CVSS
- 5.3 MEDIUM
- EPSS
- 16.29%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Import WP для WordPress до версії 2.14.17 має вразливість, що дозволяє неавторизованим зловмисникам отримувати доступ до чутливих даних через функції імпорту/експорту та відсутність захисту .htaccess. Експортовані та імпортовані файли, розміщені у каталогах /exportwp та /importwp, можуть бути викрадені.
Бізнес-вплив
Вразливість може призвести до витоку конфіденційної інформації, що зберігається у файлах імпорту та експорту плагіна. Це створює ризик компрометації даних для власників сайтів на WordPress, які використовують цей плагін, особливо якщо каталоги не захищені належним чином. Зловмисники можуть отримати доступ до інформації без автентифікації, що підвищує ризик інцидентів безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Import WP та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до каталогів /exportwp та /importwp за допомогою налаштувань сервера, наприклад, через .htaccess. Також варто провести аудит логів на предмет підозрілої активності та оцінити ризики, пов’язані з використанням цього плагіна.