Вразливість у Customer Reviews for WooCommerce дозволяє завантажувати довільні файли
Високорівнева вразливість у плагіні Customer Reviews for WooCommerce дозволяє завантажувати довільні файли та потенційно виконувати віддалений код.
- CVSS
- 8.8 HIGH
- EPSS
- 63.47%
- Активно використовується
- немає в KEV
- Продукт
- customer reviews for woocommerce
Що відомо
Плагін Customer Reviews for WooCommerce для WordPress має вразливість, що дозволяє автентифікованим користувачам з рівнем доступу автора та вище завантажувати довільні файли через відсутність перевірки типу файлу у дії ivole_import_upload_csv. Це може призвести до віддаленого виконання коду на сервері.
Бізнес-вплив
Вразливість з високим рівнем критичності (CVSS 8.8) створює ризик компрометації серверної інфраструктури, що може призвести до несанкціонованого доступу, втрати даних або порушення роботи вебсайту. Власники сайтів на базі WooCommerce повинні врахувати можливість атак з боку користувачів з правами автора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Customer Reviews for WooCommerce від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит завантажених файлів, посилити моніторинг логів та обмежити доступ до функції завантаження файлів. Важливо також регулярно перевіряти безпекові бюлетені виробника.