CVE-2023-4216: luka w wtyczce Orders Tracking for WooCommerce

Luka w wtyczce WooCommerce pozwala na dostęp do plików serwera przez użytkowników z uprawnieniami manage_woocommerce. Aktualizuj wtyczkę do wersji 1.2.6.
CVE-2023-4216CVSS 2.7CMS

CVE-2023-4216: luka w wtyczce Orders Tracking for WooCommerce

Luka w wtyczce WooCommerce pozwala na dostęp do plików serwera przez użytkowników z uprawnieniami manage_woocommerce. Aktualizuj wtyczkę do wersji 1.2.6.

CVSS
2.7 LOW
EPSS
42.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
orders tracking for woocommerce

Co wiadomo

Wtyczka Orders Tracking for WooCommerce w wersjach przed 1.2.6 nie weryfikuje parametru file_url podczas importu pliku CSV, co pozwala użytkownikom z uprawnieniami manage_woocommerce na dostęp do dowolnego pliku na serwerze poprzez atak typu Traversal. Zawartość zwracana jest ograniczona do pierwszej linii pliku.

Wpływ biznesowy

Atakujący z odpowiednimi uprawnieniami mogą uzyskać dostęp do plików na serwerze, co może prowadzić do wycieku wrażliwych danych lub informacji konfiguracyjnych. Choć zakres danych jest ograniczony, luka może zostać wykorzystana do dalszych ataków lub eskalacji uprawnień. Właściciele sklepów WooCommerce powinni zwrócić uwagę na tę podatność, aby zabezpieczyć swoje środowisko.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Orders Tracking for WooCommerce do wersji 1.2.6 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do funkcji importu CSV tylko do zaufanych użytkowników oraz monitorować logi serwera pod kątem nietypowych prób dostępu do plików. Przegląd i weryfikacja uprawnień użytkowników z capability manage_woocommerce również jest wskazana.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS