Уразливість Local File Inclusion у плагіні Product Carousel Slider & Grid Ultimate для WooCommerce

Виявлено критичну уразливість Local File Inclusion у плагіні WooCommerce Product Carousel Slider, що дозволяє виконувати довільний код на сервері.
CVE-2024-12040CVSS 8.8Web

Уразливість Local File Inclusion у плагіні Product Carousel Slider & Grid Ultimate для WooCommerce

Виявлено критичну уразливість Local File Inclusion у плагіні WooCommerce Product Carousel Slider, що дозволяє виконувати довільний код на сервері.

CVSS
8.8 HIGH
EPSS
52.63%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Product Carousel Slider & Grid Ultimate для WooCommerce у WordPress має уразливість Local File Inclusion (LFI) у версіях до 1.9.10 включно через атрибут 'theme' шорткоду wcpcsu. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати довільні файли на сервері, що може призвести до виконання шкідливого PHP-коду.

Бізнес-вплив

Уразливість може бути використана для обходу контролю доступу, викрадення конфіденційних даних або виконання довільного коду на сервері, що ставить під загрозу безпеку веб-сайту та інфраструктури. Це особливо критично для організацій, які використовують цей плагін у своїх комерційних рішеннях на базі WooCommerce.

Рекомендовані дії адміністратора

Рекомендується невідкладно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати можливість завантаження та включення небезпечних файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки