CVE-2024-3934: Luki w Mercado Pago WooCommerce umożliwiające dostęp do plików
Wtyczka Mercado Pago WooCommerce miała lukę pozwalającą na pobieranie plików przez subskrybentów. Aktualizuj do wersji 7.6.2, by zabezpieczyć serwer.
- CVSS
- 6.5 MEDIUM
- EPSS
- 48.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Mercado Pago dla WooCommerce w wersjach 7.3.0 do 7.5.1 posiada lukę Path Traversal, pozwalającą uwierzytelnionym użytkownikom z poziomem subskrybenta na pobieranie i odczyt dowolnych plików na serwerze. Luka ta została załatana w wersji 7.5.1 i 7.6.2.
Wpływ biznesowy
Atakujący z dostępem subskrybenta lub wyższym mogą uzyskać dostęp do poufnych danych przechowywanych na serwerze poprzez pobieranie dowolnych plików. Może to prowadzić do wycieku informacji, naruszenia prywatności oraz potencjalnych dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Mercado Pago WooCommerce do wersji co najmniej 7.6.2, która zawiera poprawki zabezpieczające przed nieautoryzowanym dostępem do plików. W przypadku braku możliwości aktualizacji, ogranicz dostęp użytkowników do minimum oraz monitoruj logi pod kątem podejrzanych działań. Przeprowadź przegląd uprawnień i ekspozycji serwera.