Уразливість RCE у плагіні Ni Purchase Order (PO) для WooCommerce

Виявлено уразливість RCE у плагіні Ni Purchase Order (PO) для WooCommerce, що дозволяє завантажувати довільні файли. Рекомендується оновлення та моніторинг.
CVE-2023-5957CVSS 7.2CMS

Уразливість RCE у плагіні Ni Purchase Order (PO) для WooCommerce

Виявлено уразливість RCE у плагіні Ni Purchase Order (PO) для WooCommerce, що дозволяє завантажувати довільні файли. Рекомендується оновлення та моніторинг.

CVSS
7.2 HIGH
EPSS
55.29%
Активно використовується
немає в KEV
Продукт
ni purchase order\(po\) for woocommerce

Що відомо

Плагін Ni Purchase Order (PO) для WooCommerce версії до 1.2.1 не перевіряє файли логотипа та підпису, що завантажуються в налаштуваннях, що дозволяє користувачам з високими привілеями завантажувати довільні файли на вебсервер. Це може призвести до віддаленого виконання коду (RCE) через завантаження веб-шелла.

Бізнес-вплив

Уразливість може бути використана для компрометації вебсерверу, що працює на WordPress із цим плагіном, дозволяючи зловмисникам отримати контроль над сервером. Це створює ризик витоку даних, порушення роботи сайту та подальших атак на інфраструктуру. Власникам сайтів слід врахувати високий рівень загрози та пріоритетно реагувати на цю проблему.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника naziinfotech та негайно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до функцій завантаження файлів лише довіреним користувачам, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, слід зменшити експозицію вразливого функціоналу та моніторити систему.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки