Вразливість завантаження файлів у WooCommerce Upload Files

Вразливість у WooCommerce Upload Files дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду. Рекомендується оновлення плагіна.
CVE-2024-10820CVSS 9.8CMS

Вразливість завантаження файлів у WooCommerce Upload Files

Вразливість у WooCommerce Upload Files дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду. Рекомендується оновлення плагіна.

CVSS
9.8 CRITICAL
EPSS
63.98%
Активно використовується
немає в KEV
Продукт
woocommerce upload files

Що відомо

Плагін WooCommerce Upload Files для WordPress має критичну вразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлу у функції upload_files(). Це може призвести до віддаленого виконання коду на сервері.

Бізнес-вплив

Вразливість створює серйозну загрозу безпеці вебсайтів на базі WordPress з встановленим плагіном WooCommerce Upload Files, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно отримати контроль над сервером. Це може призвести до компрометації даних, порушення роботи сайту та репутаційних втрат.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити можливість завантаження файлів, перевірити журнали на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки