Критична вразливість у WooCommerce Support Ticket System дозволяє видаляти файли
Критична вразливість у WooCommerce Support Ticket System дозволяє видаляти файли та може призвести до віддаленого виконання коду. Рекомендується оновлення плагіна.
- CVSS
- 9.8 CRITICAL
- EPSS
- 59.08%
- Активно використовується
- немає в KEV
- Продукт
- woocommerce support ticket system
Що відомо
Плагін WooCommerce Support Ticket System для WordPress має критичну вразливість, що дозволяє неавторизованим зловмисникам видаляти довільні файли на сервері через недостатню перевірку шляхів у функції delete_tmp_uploaded_file(). Це може призвести до виконання віддаленого коду, якщо буде видалено важливі файли, наприклад wp-config.php.
Бізнес-вплив
Вразливість з високим рівнем критичності (CVSS 9.8) створює серйозну загрозу для безпеки веб-сайтів на базі WordPress із встановленим плагіном WooCommerce Support Ticket System. Зловмисники можуть видаляти ключові файли, що може призвести до компрометації сервера та виконання шкідливого коду. Це ставить під ризик цілісність і доступність бізнес-сервісів, що працюють на уразливих платформах.
Рекомендовані дії адміністратора
Адміністраторам слід негайно перевірити наявність плагіна WooCommerce Support Ticket System та оновити його до останньої версії, якщо доступна. Якщо оновлення неможливе, рекомендується обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера в мережі. Важливо також регулярно перевіряти наявність оновлень безпеки від розробника.