CVE-2021-24566: Luka LFI w wtyczce fox - currency switcher professional dla WooCommerce
Wtyczka fox - currency switcher professional dla WooCommerce przed 1.3.7 podatna na LFI. Zalecana aktualizacja i monitoring bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 67.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- fox - currency switcher professional for woocommerce
Co wiadomo
Wtyczka WooCommerce Currency Switcher FOX dla WordPressa w wersjach przed 1.3.7 była podatna na ataki typu Local File Inclusion (LFI) poprzez shortcode "woocs". Luka umożliwia potencjalne odczytanie lokalnych plików na serwerze.
Wpływ biznesowy
Atakujący mogą wykorzystać tę podatność do uzyskania nieautoryzowanego dostępu do plików systemowych, co może prowadzić do wycieku poufnych danych lub dalszej eskalacji ataku. Dla operatorów sklepów internetowych opartych na WooCommerce oznacza to ryzyko naruszenia bezpieczeństwa danych klientów i stabilności platformy.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki fox - currency switcher professional do wersji 1.3.7 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp do funkcji shortcode "woocs", monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed LFI.