Вразливість у Customer Reviews for WooCommerce дозволяє завантажувати довільні файли

Високорівнева вразливість у плагіні Customer Reviews for WooCommerce дозволяє завантажувати довільні файли та потенційно виконувати віддалений код.
CVE-2023-6979CVSS 8.8Web

Вразливість у Customer Reviews for WooCommerce дозволяє завантажувати довільні файли

Високорівнева вразливість у плагіні Customer Reviews for WooCommerce дозволяє завантажувати довільні файли та потенційно виконувати віддалений код.

CVSS
8.8 HIGH
EPSS
63.47%
Активно використовується
немає в KEV
Продукт
customer reviews for woocommerce

Що відомо

Плагін Customer Reviews for WooCommerce для WordPress має вразливість, що дозволяє автентифікованим користувачам з рівнем доступу автора та вище завантажувати довільні файли через відсутність перевірки типу файлу у дії ivole_import_upload_csv. Це може призвести до віддаленого виконання коду на сервері.

Бізнес-вплив

Вразливість з високим рівнем критичності (CVSS 8.8) створює ризик компрометації серверної інфраструктури, що може призвести до несанкціонованого доступу, втрати даних або порушення роботи вебсайту. Власники сайтів на базі WooCommerce повинні врахувати можливість атак з боку користувачів з правами автора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Customer Reviews for WooCommerce від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит завантажених файлів, посилити моніторинг логів та обмежити доступ до функції завантаження файлів. Важливо також регулярно перевіряти безпекові бюлетені виробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки