Уразливість у плагіні WP Import Export Lite дозволяє завантаження довільних файлів
Виявлено уразливість у WP Import Export Lite (до 3.9.28), що дозволяє автентифікованим користувачам завантажувати довільні файли та потенційно виконувати віддалений код.
- CVSS
- 7.5 HIGH
- EPSS
- 47.72%
- Активно використовується
- немає в KEV
- Продукт
- wp import export lite
Що відомо
Плагін WP Import Export Lite для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber і вище завантажувати довільні файли через відсутність перевірки типу файлу у функції wpie_tempalte_import. Це може призвести до можливого віддаленого виконання коду на сервері сайту.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують WP Import Export Lite версії до 3.9.28 включно, ця уразливість створює ризик компрометації серверу через завантаження шкідливих файлів. Зловмисники з обліковими записами з мінімальним рівнем доступу можуть отримати можливість виконувати довільний код, що ставить під загрозу цілісність і доступність ресурсів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Import Export Lite від виробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на ознаки зловмисної активності, а також розглянути тимчасове відключення плагіна для зниження ризику компрометації.