Уразливість CSRF у плагіні hiWeb Export Posts для WordPress
Виявлено уразливість CSRF у плагіні hiWeb Export Posts для WordPress, що дозволяє видаляти файли та виконувати віддалений код. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 8.1 HIGH
- EPSS
- 56.26%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін hiWeb Export Posts для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 0.9.0.0 включно через відсутність або неправильну перевірку nonce у файлі tool-dashboard-history.php. Це дозволяє неавторизованим зловмисникам видаляти довільні файли на сервері, що може призвести до віддаленого виконання коду.
Бізнес-вплив
Уразливість може дозволити атакуючим видаляти критично важливі файли, такі як wp-config.php, що відкриває шлях до віддаленого виконання коду. Це створює серйозну загрозу для безпеки вебсайтів на WordPress, потенційно призводячи до компрометації серверів та втрати даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна hiWeb Export Posts та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до файлу tool-dashboard-history.php, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи безпеки для запобігання CSRF-атакам.