Lokalne Dołączenie Plików w wtyczce Category and Product Woocommerce Tabs dla WordPress
Wtyczka Category and Product Woocommerce Tabs dla WordPress ma poważną lukę LFI umożliwiającą wykonanie kodu PHP przez atakujących z uprawnieniami współtwórcy.
- CVSS
- 8.8 HIGH
- EPSS
- 24.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Category and Product Woocommerce Tabs dla WordPress w wersjach do 1.0 włącznie jest podatna na lokalne dołączenie plików (LFI) z powodu niewystarczającej walidacji parametru 'template'. Atakujący z uprawnieniami co najmniej współtwórcy mogą dołączać i wykonywać dowolne pliki PHP na serwerze.
Wpływ biznesowy
Podatność umożliwia atakującym z dostępem na poziomie współtwórcy lub wyższym wykonanie złośliwego kodu na serwerze, co może prowadzić do przejęcia kontroli nad infrastrukturą, wycieku danych lub zakłócenia działania usług. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka i odpowiednio ją zaadresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe. Priorytetowo traktować działania naprawcze ze względu na wysokie ryzyko wykorzystania luki.