Lokalne Dołączenie Plików w Recover Exit For WooCommerce (CVE-2026-9662)
Podatność LFI w Recover Exit For WooCommerce do wersji 1.0.3 umożliwia ataki lokalnego dołączenia plików. Sprawdź zalecenia bezpieczeństwa i działania administracyjne.
- CVSS
- 8.1 HIGH
- EPSS
- 42.8%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Recover Exit For WooCommerce dla WordPressa do wersji 1.0.3 włącznie jest podatna na lokalne dołączenie plików (LFI) z powodu niewystarczającej walidacji parametru POST 'tpf'. Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do odczytu lokalnych plików PHP, co może prowadzić do ujawnienia wrażliwych danych lub wykonania złośliwego kodu.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów WordPress korzystających z tej wtyczki, umożliwiając atakującym dostęp do poufnych informacji oraz potencjalne przejęcie kontroli nad systemem. Może to skutkować naruszeniem danych, utratą integralności aplikacji oraz przerwami w działaniu usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Recover Exit For WooCommerce i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji przyjmujących parametry POST, monitorować logi serwera pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i wdrożyć środki minimalizujące ekspozycję.