Уразливість у плагіні CSV Mass Importer для WordPress дозволяє завантажувати довільні файли
Високорівнева уразливість у плагіні CSV Mass Importer WordPress дозволяє адміністраторам завантажувати довільні файли, що загрожує безпеці серверу.
- CVSS
- 7.2 HIGH
- EPSS
- 39.23%
- Активно використовується
- немає в KEV
- Продукт
- csv mass importer
Що відомо
Плагін CSV Mass Importer для WordPress версії до 1.2 неправильно перевіряє завантажені файли, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, завантажувати довільні файли на сервер навіть у випадках, коли це не дозволено, наприклад у мультисайтових налаштуваннях.
Бізнес-вплив
Ця уразливість може призвести до компрометації серверу через завантаження шкідливих файлів, що потенційно відкриває шлях для виконання довільного коду або порушення цілісності даних. Власники сайтів на WordPress, які використовують цей плагін, особливо в мультисайтових середовищах, мають підвищений ризик атак, що може вплинути на доступність та безпеку їхніх ресурсів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна CSV Mass Importer від розробника aleapp та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть завантажувати файли, переглянути журнали завантажень на предмет підозрілої активності та мінімізувати експозицію сервера. Також варто розглянути тимчасове відключення плагіна у мультисайтових конфігураціях до усунення проблеми.