Luka Directory Traversal w wtyczce Order Export & Order Import dla WooCommerce

Luka Directory Traversal w wtyczce Order Export & Order Import dla WooCommerce umożliwia administratorom odczyt plików dziennika. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13920CVSS 4.9Web

Luka Directory Traversal w wtyczce Order Export & Order Import dla WooCommerce

Luka Directory Traversal w wtyczce Order Export & Order Import dla WooCommerce umożliwia administratorom odczyt plików dziennika. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.9 MEDIUM
EPSS
49.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
order export \& order import for woocommerce

Co wiadomo

Wtyczka Order Export & Order Import dla WooCommerce w wersjach do 2.6.0 włącznie zawiera lukę Directory Traversal w funkcji download_file(). Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami administratora odczyt dowolnych plików dziennika na serwerze, które mogą zawierać wrażliwe dane.

Wpływ biznesowy

Luka pozwala administratorom na nieautoryzowany dostęp do plików dziennika, co może prowadzić do wycieku poufnych informacji i zwiększenia ryzyka ataków na infrastrukturę IT. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko związane z ujawnieniem danych oraz potencjalne konsekwencje dla bezpieczeństwa i zgodności.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administratora tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS