Lokalne włączenie plików w wtyczce Product Carousel Slider & Grid Ultimate dla WooCommerce

Wtyczka WooCommerce Product Carousel Slider do wersji 1.9.10 ma krytyczną podatność LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami Contributor i wyższymi.
CVE-2024-12040CVSS 8.8Web

Lokalne włączenie plików w wtyczce Product Carousel Slider & Grid Ultimate dla WooCommerce

Wtyczka WooCommerce Product Carousel Slider do wersji 1.9.10 ma krytyczną podatność LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami Contributor i wyższymi.

CVSS
8.8 HIGH
EPSS
52.63%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Product Carousel Slider & Grid Ultimate dla WooCommerce w wersjach do 1.9.10 włącznie jest podatna na lokalne włączenie plików (LFI) poprzez atrybut 'theme' shortcode 'wcpcsu'. Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wykonywać dowolny kod PHP na serwerze.

Wpływ biznesowy

Podatność umożliwia osobom z dostępem na poziomie współtwórcy lub wyższym wykonanie dowolnego kodu PHP na serwerze, co może prowadzić do obejścia mechanizmów kontroli dostępu, wycieku wrażliwych danych lub przejęcia kontroli nad serwerem. Może to poważnie zagrozić integralności i poufności środowiska WordPress oraz danych biznesowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Przeprowadzić audyt uprawnień użytkowników i weryfikację polityk bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS