CVE-2024-10857: podatność Directory Traversal w wtyczce Product Input Fields for WooCommerce
Wtyczka Product Input Fields for WooCommerce ma lukę Directory Traversal umożliwiającą odczyt plików przez użytkowników Contributor i wyższych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 51.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- product input fields for woocommerce
Co wiadomo
Wtyczka Product Input Fields for WooCommerce dla WordPressa jest podatna na atak Directory Traversal w wersjach do 1.9 włącznie, co umożliwia uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor odczyt dowolnych plików na serwerze. Problem wynika z niewystarczającej walidacji ścieżek plików w funkcji handle_downloads().
Wpływ biznesowy
Podatność pozwala na dostęp do poufnych danych przechowywanych na serwerze, co może prowadzić do wycieku informacji i naruszenia bezpieczeństwa systemu. Atakujący z uprawnieniami Contributor mogą wykorzystać tę lukę do eskalacji zagrożeń, co stanowi ryzyko dla integralności i poufności danych w środowisku WordPress.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki u dostawcy oraz zastosować dostępne poprawki. W międzyczasie zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, monitorowanie logów serwera pod kątem podejrzanej aktywności oraz przegląd konfiguracji zabezpieczeń w celu minimalizacji ryzyka wykorzystania luki.