Уразливість обходу директорій у плагіні Product Input Fields для WooCommerce

Дізнайтеся про уразливість обходу директорій у плагіні Product Input Fields для WooCommerce та як захистити свій сайт WordPress.
CVE-2024-10857CVSS 6.5CMS

Уразливість обходу директорій у плагіні Product Input Fields для WooCommerce

Дізнайтеся про уразливість обходу директорій у плагіні Product Input Fields для WooCommerce та як захистити свій сайт WordPress.

CVSS
6.5 MEDIUM
EPSS
51.18%
Активно використовується
немає в KEV
Продукт
product input fields for woocommerce

Що відомо

Плагін Product Input Fields для WooCommerce має уразливість обходу директорій через недостатню перевірку шляхів файлів у функції handle_downloads(). Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище читати довільні файли на сервері.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційної інформації, що зберігається на сервері, включно з налаштуваннями та іншими важливими файлами. Це створює ризики для безпеки даних і може вплинути на довіру клієнтів та стабільність роботи інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлень немає, слід обмежити доступ користувачів до рівня нижче Contributor, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки