Lokalne włączenie plików w wtyczce Product Carousel Slider & Grid Ultimate dla WooCommerce
Wtyczka WooCommerce Product Carousel Slider do wersji 1.9.10 ma krytyczną podatność LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami Contributor i wyższymi.
- CVSS
- 8.8 HIGH
- EPSS
- 52.63%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Product Carousel Slider & Grid Ultimate dla WooCommerce w wersjach do 1.9.10 włącznie jest podatna na lokalne włączenie plików (LFI) poprzez atrybut 'theme' shortcode 'wcpcsu'. Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wykonywać dowolny kod PHP na serwerze.
Wpływ biznesowy
Podatność umożliwia osobom z dostępem na poziomie współtwórcy lub wyższym wykonanie dowolnego kodu PHP na serwerze, co może prowadzić do obejścia mechanizmów kontroli dostępu, wycieku wrażliwych danych lub przejęcia kontroli nad serwerem. Może to poważnie zagrozić integralności i poufności środowiska WordPress oraz danych biznesowych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Przeprowadzić audyt uprawnień użytkowników i weryfikację polityk bezpieczeństwa.