Lokalne Dołączenie Plików w WPC Smart Messages dla WooCommerce (CVE-2024-10436)
Wtyczka WPC Smart Messages WooCommerce podatna na lokalne dołączenie plików (CVE-2024-10436). Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 50.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPC Smart Messages dla WooCommerce w WordPressie jest podatna na lokalne dołączenie plików (LFI) w wersjach do 4.2.1 włącznie. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą dołączać i wykonywać dowolne pliki PHP na serwerze, co umożliwia obejście kontroli dostępu i wykonanie złośliwego kodu.
Wpływ biznesowy
Podatność ta pozwala na eskalację uprawnień i wykonanie złośliwego kodu na serwerze, co może prowadzić do wycieku danych, naruszenia integralności systemu oraz przerwy w działaniu usług. W środowiskach e-commerce może to skutkować utratą zaufania klientów i poważnymi konsekwencjami finansowymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPC Smart Messages i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj ocenę ryzyka i wdrożenie środków zapobiegawczych.