Уразливість у WooCommerce Support Ticket System дозволяє видаляти файли
Виявлено уразливість у WooCommerce Support Ticket System, що дозволяє автентифікованим користувачам видаляти файли та потенційно виконувати віддалений код.
- CVSS
- 8.8 HIGH
- EPSS
- 56.15%
- Активно використовується
- немає в KEV
- Продукт
- woocommerce support ticket system
Що відомо
Плагін WooCommerce Support Ticket System для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber та вище видаляти довільні файли на сервері через недостатню перевірку шляхів файлів. Це може призвести до виконання віддаленого коду, якщо буде видалено критичні файли, наприклад wp-config.php.
Бізнес-вплив
Уразливість створює серйозну загрозу для безпеки веб-сайтів на базі WordPress із встановленим плагіном WooCommerce Support Ticket System. Зловмисники можуть видаляти важливі файли, що може призвести до компрометації системи, втрати даних або віддаленого виконання коду. Це підвищує ризик простою сервісів і втрати довіри користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера. Важливо також регулярно перевіряти цілісність критичних файлів і планувати швидке оновлення плагіна.