Вразливість Local File Inclusion у плагіні WPC Smart Messages для WooCommerce
Вразливість Local File Inclusion у плагіні WPC Smart Messages для WooCommerce дозволяє виконувати довільний код. Рекомендується оновлення плагіна для захисту сайту.
- CVSS
- 8.8 HIGH
- EPSS
- 50.3%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WPC Smart Messages для WooCommerce має вразливість Local File Inclusion (LFI) у версіях до 4.2.1 включно, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber та вище виконувати довільний PHP-код на сервері. Це може призвести до обходу контролю доступу та викрадення конфіденційних даних.
Бізнес-вплив
Вразливість дозволяє зловмисникам з обмеженим доступом запускати довільний код на сервері, що може спричинити компрометацію веб-сайту, витік даних або порушення роботи сервісів. Власники інфраструктури повинні розглядати цю проблему як критичну через високий рівень ризику для безпеки веб-додатків.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності, а також зменшити експозицію вразливого плагіна шляхом тимчасового відключення або обмеження доступу.