Krytyczna luka Path Traversal w wtyczce Integration Opvius AI for WooCommerce do WordPress
Krytyczna luka Path Traversal w wtyczce Integration Opvius AI for WooCommerce umożliwia nieautoryzowany dostęp do plików serwera. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 45.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Integration Opvius AI for WooCommerce do WordPress w wersjach do 1.3.0 włącznie zawiera krytyczną lukę Path Traversal. Funkcja process_table_bulk_actions() przetwarza ścieżki plików dostarczone przez użytkownika bez odpowiedniej weryfikacji, co umożliwia nieautoryzowanym atakującym usuwanie lub pobieranie dowolnych plików na serwerze.
Wpływ biznesowy
Luka ta może prowadzić do usunięcia kluczowych plików systemowych, takich jak wp-config.php, lub odczytu poufnych danych konfiguracyjnych, co zagraża integralności i bezpieczeństwu infrastruktury IT. Atakujący mogą wykorzystać tę podatność do poważnego zakłócenia działania serwisu oraz wycieku wrażliwych informacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji przetwarzających pliki, monitorować logi serwera pod kątem podejrzanych działań oraz stosować mechanizmy ograniczające możliwość przesyłania i przetwarzania nieautoryzowanych ścieżek plików.