Lokalne Dołączenie Plików w wtyczce Woocommerce Category and Products Accordion Panel dla WordPress
Podatność LFI w wtyczce Woocommerce Accordion Panel dla WordPress umożliwia wykonanie kodu PHP przez użytkowników z uprawnieniami współpracownika.
- CVSS
- 7.5 HIGH
- EPSS
- 44.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Woocommerce Category and Products Accordion Panel dla WordPress do wersji 1.0 włącznie jest podatna na lokalne dołączenie plików (LFI) poprzez shortcode 'categoryaccordionpanel'. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współpracownika wykonanie dowolnego kodu PHP na serwerze.
Wpływ biznesowy
Podatność pozwala na obejście mechanizmów kontroli dostępu oraz wykonanie złośliwego kodu PHP, co może prowadzić do wycieku danych lub przejęcia kontroli nad serwerem. Atakujący z uprawnieniami współpracownika lub wyższymi mogą wykorzystać tę lukę do eskalacji uprawnień i poważnych naruszeń bezpieczeństwa infrastruktury IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu niższego niż Współpracownik, monitoruj logi serwera pod kątem podejrzanych działań oraz rozważ tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetyzuj działania zabezpieczające w oparciu o poziom ryzyka i ekspozycji systemu.