Уразливість у плагіні Orders Tracking for WooCommerce дозволяє доступ до файлів сервера
Плагін Orders Tracking for WooCommerce до 1.2.6 має уразливість, що дозволяє доступ до файлів сервера через атаку Traversal. Оновіть плагін для безпеки.
- CVSS
- 2.7 LOW
- EPSS
- 42.46%
- Активно використовується
- немає в KEV
- Продукт
- orders tracking for woocommerce
Що відомо
Плагін Orders Tracking for WooCommerce версій до 1.2.6 не перевіряє параметр file_url при імпорті CSV-файлу, що дозволяє користувачам з правами manage_woocommerce отримувати доступ до будь-яких файлів на вебсервері через атаку Traversal. Однак доступ обмежений лише першим рядком файлу.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого читання файлів на сервері, що потенційно загрожує витоком конфіденційної інформації. Власники інфраструктури повинні оцінити ризики, особливо якщо користувачі з високими привілеями мають доступ до плагіна. Незважаючи на низький рівень CVSS, варто вжити заходів для запобігання можливим інцидентам.
Рекомендовані дії адміністратора
Рекомендується оновити плагін до версії 1.2.6 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів з manage_woocommerce, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера. Важливо регулярно перевіряти оновлення від виробника та впроваджувати їх для усунення вразливостей.