Luka w WooCommerce Uni CPO umożliwia nieautoryzowane usuwanie plików
Wtyczka WooCommerce Uni CPO do wersji 4.9.60 pozwala na nieautoryzowane usuwanie plików w Dropbox. Zalecana szybka aktualizacja i monitorowanie systemu.
- CVSS
- 5.8 MEDIUM
- EPSS
- 8.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WooCommerce – Uni CPO (Premium) dla WordPressa do wersji 4.9.60 zawiera lukę pozwalającą nieautoryzowanym atakującym na usunięcie dowolnych załączników lub plików w Dropbox, jeśli znana jest ścieżka do pliku. Luka wynika z braku sprawdzenia uprawnień w funkcji 'uni_cpo_remove_file' i została częściowo załatana w wersji 4.9.60.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą usuwać pliki przechowywane w Dropbox powiązane z wtyczką, co może prowadzić do utraty danych i zakłóceń w działaniu sklepu internetowego opartego na WooCommerce. Właściciele infrastruktury powinni zwrócić uwagę na potencjalne ryzyko utraty ważnych załączników i danych klientów.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki do najnowszej wersji dostępnej od producenta, która zawiera poprawki bezpieczeństwa. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji usuwania plików oraz monitoruj logi pod kątem podejrzanych działań. Przeanalizuj uprawnienia użytkowników i rozważ dodatkowe zabezpieczenia dostępu do plików w Dropbox.