Уразливість XXE у плагіні Demo Importer Plus для WordPress
Виявлено уразливість XXE у Demo Importer Plus для WordPress, що дозволяє виконання коду при завантаженні SVG-файлів на PHP <8.0. Рекомендується оновлення.
- CVSS
- 7.5 HIGH
- EPSS
- 30.61%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Demo Importer Plus для WordPress має уразливість XML External Entity Injection (XXE) у версіях до 2.0.9 включно через функцію завантаження SVG-файлів. Авторизовані користувачі з рівнем доступу Author і вище можуть виконувати код на сайтах з PHP версій нижче 8.0.
Бізнес-вплив
Ця уразливість дозволяє потенційним зловмисникам з авторизованим доступом виконувати довільний код на сервері, що може призвести до компрометації вебсайту та порушення цілісності даних. Власники інфраструктури повинні враховувати ризики, особливо якщо використовують старі версії PHP, оскільки це підвищує ймовірність успішної атаки.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Demo Importer Plus до версії, що виправляє цю уразливість, або звернутися до розробника для отримання патчу. Також слід оновити PHP до версії 8.0 або новішої, обмежити завантаження SVG-файлів лише довіреними користувачами, перевірити журнали безпеки на ознаки експлуатації та зменшити права доступу користувачів до мінімально необхідних.