Уразливість RCE у плагіні Ni Purchase Order (PO) для WooCommerce
Виявлено уразливість RCE у плагіні Ni Purchase Order (PO) для WooCommerce, що дозволяє завантажувати довільні файли. Рекомендується оновлення та моніторинг.
- CVSS
- 7.2 HIGH
- EPSS
- 55.29%
- Активно використовується
- немає в KEV
- Продукт
- ni purchase order\(po\) for woocommerce
Що відомо
Плагін Ni Purchase Order (PO) для WooCommerce версії до 1.2.1 не перевіряє файли логотипа та підпису, що завантажуються в налаштуваннях, що дозволяє користувачам з високими привілеями завантажувати довільні файли на вебсервер. Це може призвести до віддаленого виконання коду (RCE) через завантаження веб-шелла.
Бізнес-вплив
Уразливість може бути використана для компрометації вебсерверу, що працює на WordPress із цим плагіном, дозволяючи зловмисникам отримати контроль над сервером. Це створює ризик витоку даних, порушення роботи сайту та подальших атак на інфраструктуру. Власникам сайтів слід врахувати високий рівень загрози та пріоритетно реагувати на цю проблему.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника naziinfotech та негайно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до функцій завантаження файлів лише довіреним користувачам, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, слід зменшити експозицію вразливого функціоналу та моніторити систему.