Luka Directory Traversal w wtyczce Checkout Field Editor for WooCommerce (Pro) do WordPress
Wtyczka WooCommerce Checkout Field Editor (do 3.7.7) podatna na Directory Traversal umożliwiający odczyt plików przez uwierzytelnionych użytkowników.
- CVSS
- 6.5 MEDIUM
- EPSS
- 41.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Checkout Field Editor for WooCommerce (Pro) do WordPress w wersjach do 3.7.7 włącznie jest podatna na atak Directory Traversal poprzez parametr 'thwcfe_legacy_file'. Umożliwia to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym odczyt dowolnych plików na serwerze, co może prowadzić do ujawnienia wrażliwych danych.
Wpływ biznesowy
Ta luka pozwala na nieautoryzowany dostęp do plików serwera, co może skutkować wyciekiem poufnych informacji i naruszeniem bezpieczeństwa danych. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko związane z dostępem użytkowników o niskich uprawnieniach do krytycznych zasobów systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta i monitorować logi serwera pod kątem podejrzanych działań związanych z parametrem 'thwcfe_legacy_file'.