Вразливість завантаження файлів у плагіні Import Export Suite для WordPress
Вразливість високої критичності у плагіні Import Export Suite для WordPress дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду. Оновіть плагін до 7.20.1.
- CVSS
- 8.8 HIGH
- EPSS
- 62.4%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Import Export Suite для WordPress має вразливість, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber і вище завантажувати довільні файли через відсутність перевірки типу файлу. Це може призвести до виконання віддаленого коду на сервері сайту. Вразливість була повторно введена у версії 7.20 і виправлена у 7.20.1.
Бізнес-вплив
Для власників веб-сайтів на WordPress, які використовують цей плагін, існує високий ризик компрометації серверу через можливість завантаження шкідливих файлів. Це може призвести до втрати контролю над сайтом, витоку даних або порушення роботи сервісів. Вразливість особливо критична для сайтів із багатьма користувачами з рівнем доступу Subscriber і вище.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін Import Export Suite до версії 7.20.1 або новішої, де ця вразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ користувачів із рівнем Subscriber і вище, перевірити логи на ознаки зловмисної активності та розглянути тимчасове відключення плагіна. Загалом, слід регулярно перевіряти наявність оновлень та зменшувати поверхню атаки.