Luka Path Traversal w wtyczce ilGhera Carta Docente for WooCommerce dla WordPress
Wtyczka ilGhera Carta Docente WooCommerce ma lukę Path Traversal umożliwiającą usuwanie plików przez administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 39.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ilGhera Carta Docente for WooCommerce do WordPressa w wersjach do 1.5.0 włącznie posiada lukę Path Traversal w parametrze 'cert' akcji AJAX 'wccd-delete-certificate'. Luka umożliwia administratorom usuwanie dowolnych plików na serwerze, co może prowadzić do przejęcia strony i wykonania zdalnego kodu.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do usunięcia kluczowych plików serwera, takich jak wp-config.php. Może to skutkować całkowitym przejęciem kontroli nad stroną oraz możliwością wykonania złośliwego kodu, co stanowi poważne zagrożenie dla integralności i dostępności usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego do zaufanych adresów IP, monitorować logi serwera pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników.