Krytyczna luka LFI w wtyczce Husky - Products Filter Professional dla WooCommerce
Krytyczna luka LFI w wtyczce Husky dla WooCommerce umożliwia wykonanie kodu PHP. Zalecane szybkie aktualizacje i monitorowanie systemu.
- CVSS
- 9.8 CRITICAL
- EPSS
- 98.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- husky - products filter professional for woocommerce
Co wiadomo
Wtyczka Husky - Products Filter Professional dla WooCommerce do wersji 1.3.6.5 jest podatna na lokalne włączenie plików (LFI) poprzez parametr 'template' w akcji AJAX woof_text_search. Luka pozwala nieautoryzowanym atakującym na wykonanie dowolnego kodu PHP na serwerze.
Wpływ biznesowy
Eksploatacja tej luki umożliwia atakującym obejście kontroli dostępu, dostęp do wrażliwych danych oraz wykonanie złośliwego kodu na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych oraz zakłóceń w działaniu usług e-commerce opartych na WooCommerce.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji AJAX, monitorować logi serwera pod kątem podejrzanej aktywności oraz ograniczyć możliwość przesyłania i włączania plików przez użytkowników. Priorytetowo traktuj ocenę ryzyka i wdrożenie środków zaradczych.