CVE-2023-4216: luka w wtyczce Orders Tracking for WooCommerce
Luka w wtyczce WooCommerce pozwala na dostęp do plików serwera przez użytkowników z uprawnieniami manage_woocommerce. Aktualizuj wtyczkę do wersji 1.2.6.
- CVSS
- 2.7 LOW
- EPSS
- 42.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- orders tracking for woocommerce
Co wiadomo
Wtyczka Orders Tracking for WooCommerce w wersjach przed 1.2.6 nie weryfikuje parametru file_url podczas importu pliku CSV, co pozwala użytkownikom z uprawnieniami manage_woocommerce na dostęp do dowolnego pliku na serwerze poprzez atak typu Traversal. Zawartość zwracana jest ograniczona do pierwszej linii pliku.
Wpływ biznesowy
Atakujący z odpowiednimi uprawnieniami mogą uzyskać dostęp do plików na serwerze, co może prowadzić do wycieku wrażliwych danych lub informacji konfiguracyjnych. Choć zakres danych jest ograniczony, luka może zostać wykorzystana do dalszych ataków lub eskalacji uprawnień. Właściciele sklepów WooCommerce powinni zwrócić uwagę na tę podatność, aby zabezpieczyć swoje środowisko.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Orders Tracking for WooCommerce do wersji 1.2.6 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do funkcji importu CSV tylko do zaufanych użytkowników oraz monitorować logi serwera pod kątem nietypowych prób dostępu do plików. Przegląd i weryfikacja uprawnień użytkowników z capability manage_woocommerce również jest wskazana.