CVE-2021-24566: Luka LFI w wtyczce fox - currency switcher professional dla WooCommerce

Wtyczka fox - currency switcher professional dla WooCommerce przed 1.3.7 podatna na LFI. Zalecana aktualizacja i monitoring bezpieczeństwa.
CVE-2021-24566CVSS 8.8CMS

CVE-2021-24566: Luka LFI w wtyczce fox - currency switcher professional dla WooCommerce

Wtyczka fox - currency switcher professional dla WooCommerce przed 1.3.7 podatna na LFI. Zalecana aktualizacja i monitoring bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
67.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
fox - currency switcher professional for woocommerce

Co wiadomo

Wtyczka WooCommerce Currency Switcher FOX dla WordPressa w wersjach przed 1.3.7 była podatna na ataki typu Local File Inclusion (LFI) poprzez shortcode "woocs". Luka umożliwia potencjalne odczytanie lokalnych plików na serwerze.

Wpływ biznesowy

Atakujący mogą wykorzystać tę podatność do uzyskania nieautoryzowanego dostępu do plików systemowych, co może prowadzić do wycieku poufnych danych lub dalszej eskalacji ataku. Dla operatorów sklepów internetowych opartych na WooCommerce oznacza to ryzyko naruszenia bezpieczeństwa danych klientów i stabilności platformy.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki fox - currency switcher professional do wersji 1.3.7 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp do funkcji shortcode "woocs", monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed LFI.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS