Вразливість LFI у плагіні fox - currency switcher professional для WooCommerce

Вразливість локального включення файлів у плагіні fox - currency switcher professional для WooCommerce до версії 1.3.7. Рекомендовано оновлення для безпеки.
CVE-2021-24566CVSS 8.8CMS

Вразливість LFI у плагіні fox - currency switcher professional для WooCommerce

Вразливість локального включення файлів у плагіні fox - currency switcher professional для WooCommerce до версії 1.3.7. Рекомендовано оновлення для безпеки.

CVSS
8.8 HIGH
EPSS
67.79%
Активно використовується
немає в KEV
Продукт
fox - currency switcher professional for woocommerce

Що відомо

Плагін WooCommerce Currency Switcher FOX версії до 1.3.7 містить вразливість локального включення файлів (LFI) через шорткод "woocs". Це може дозволити зловмисникам отримати доступ до конфіденційних файлів на сервері.

Бізнес-вплив

Вразливість LFI може призвести до розкриття внутрішніх файлів сервера, що ставить під загрозу безпеку даних і стабільність роботи інтернет-магазину на базі WooCommerce. Для власників інфраструктури це означає підвищений ризик компрометації системи та можливі фінансові втрати через порушення роботи сервісу.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін fox - currency switcher professional до останньої версії, наявної у розробника. Якщо оновлення неможливе, слід обмежити доступ до шорткоду "woocs", перевірити журнали доступу на ознаки експлуатації вразливості та мінімізувати експозицію сервера в мережі. Також варто регулярно моніторити оновлення безпеки від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки