CVE-2024-3934: Luki w Mercado Pago WooCommerce umożliwiające dostęp do plików

Wtyczka Mercado Pago WooCommerce miała lukę pozwalającą na pobieranie plików przez subskrybentów. Aktualizuj do wersji 7.6.2, by zabezpieczyć serwer.
CVE-2024-3934CVSS 6.5Web

CVE-2024-3934: Luki w Mercado Pago WooCommerce umożliwiające dostęp do plików

Wtyczka Mercado Pago WooCommerce miała lukę pozwalającą na pobieranie plików przez subskrybentów. Aktualizuj do wersji 7.6.2, by zabezpieczyć serwer.

CVSS
6.5 MEDIUM
EPSS
48.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Mercado Pago dla WooCommerce w wersjach 7.3.0 do 7.5.1 posiada lukę Path Traversal, pozwalającą uwierzytelnionym użytkownikom z poziomem subskrybenta na pobieranie i odczyt dowolnych plików na serwerze. Luka ta została załatana w wersji 7.5.1 i 7.6.2.

Wpływ biznesowy

Atakujący z dostępem subskrybenta lub wyższym mogą uzyskać dostęp do poufnych danych przechowywanych na serwerze poprzez pobieranie dowolnych plików. Może to prowadzić do wycieku informacji, naruszenia prywatności oraz potencjalnych dalszych ataków na infrastrukturę IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Mercado Pago WooCommerce do wersji co najmniej 7.6.2, która zawiera poprawki zabezpieczające przed nieautoryzowanym dostępem do plików. W przypadku braku możliwości aktualizacji, ogranicz dostęp użytkowników do minimum oraz monitoruj logi pod kątem podejrzanych działań. Przeprowadź przegląd uprawnień i ekspozycji serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS