Luka wtyczki WooCommerce OrderConvo umożliwia nieautoryzowany dostęp do plików
Wtyczka WooCommerce OrderConvo przed wersją 14 pozwala na nieautoryzowany odczyt plików przez atak path traversal. Zalecana szybka aktualizacja.
- CVSS
- 7.5 HIGH
- EPSS
- 88.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress Admin and Customer Messages After Order for WooCommerce: OrderConvo w wersjach przed 14 nie weryfikuje poprawnie ścieżek plików do pobrania, co pozwala atakującemu na odczyt lub pobranie dowolnych plików za pomocą ataku typu path traversal.
Wpływ biznesowy
Ta luka może prowadzić do wycieku poufnych danych przechowywanych na serwerze, co zagraża bezpieczeństwu informacji i może skutkować naruszeniem prywatności klientów oraz utratą zaufania do firmy. Operatorzy IT powinni potraktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami i wrażliwymi danymi.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki do wersji 14 lub nowszej, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji pobierania plików, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt uprawnień plików na serwerze. Warto również rozważyć wdrożenie dodatkowych mechanizmów kontroli dostępu i filtrowania ścieżek.