Уразливість у плагіні Drag and Drop Multiple File Upload для WooCommerce дозволяє завантажувати небезпечні файли

Плагін WooCommerce Drag and Drop Multiple File Upload до 1.1.1 дозволяє завантажувати небезпечні файли .shtml та .svg з шкідливими скриптами. Оновіть плагін для безпеки.
CVE-2023-4821CVSS 5.4CMS

Уразливість у плагіні Drag and Drop Multiple File Upload для WooCommerce дозволяє завантажувати небезпечні файли

Плагін WooCommerce Drag and Drop Multiple File Upload до 1.1.1 дозволяє завантажувати небезпечні файли .shtml та .svg з шкідливими скриптами. Оновіть плагін для безпеки.

CVSS
5.4 MEDIUM
EPSS
32.19%
Активно використовується
немає в KEV
Продукт
drag and drop multiple file uploader

Що відомо

Плагін Drag and Drop Multiple File Upload для WooCommerce версій до 1.1.1 не фільтрує всі потенційно небезпечні розширення файлів. Це дозволяє зловмисникам завантажувати файли .shtml або .svg з шкідливими скриптами.

Бізнес-вплив

Використання вразливого плагіна може призвести до завантаження та виконання шкідливих скриптів на сайті, що створює ризик компрометації вебресурсу та втрати довіри користувачів. Власники інфраструктури повинні врахувати можливість експлуатації цієї уразливості для планування оновлень і заходів безпеки.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Drag and Drop Multiple File Upload до версії 1.1.1 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити можливість завантаження файлів з небезпечними розширеннями, переглянути журнали завантажень на наявність підозрілих файлів і посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки