Luka Directory Traversal w wtyczce Order Export & Order Import dla WooCommerce
Luka Directory Traversal w wtyczce Order Export & Order Import dla WooCommerce umożliwia administratorom odczyt plików dziennika. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.9 MEDIUM
- EPSS
- 49.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- order export \& order import for woocommerce
Co wiadomo
Wtyczka Order Export & Order Import dla WooCommerce w wersjach do 2.6.0 włącznie zawiera lukę Directory Traversal w funkcji download_file(). Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami administratora odczyt dowolnych plików dziennika na serwerze, które mogą zawierać wrażliwe dane.
Wpływ biznesowy
Luka pozwala administratorom na nieautoryzowany dostęp do plików dziennika, co może prowadzić do wycieku poufnych informacji i zwiększenia ryzyka ataków na infrastrukturę IT. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko związane z ujawnieniem danych oraz potencjalne konsekwencje dla bezpieczeństwa i zgodności.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administratora tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników.