Уразливість Local File Inclusion у плагіні Product Carousel Slider & Grid Ultimate для WooCommerce
Виявлено критичну уразливість Local File Inclusion у плагіні WooCommerce Product Carousel Slider, що дозволяє виконувати довільний код на сервері.
- CVSS
- 8.8 HIGH
- EPSS
- 52.63%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Product Carousel Slider & Grid Ultimate для WooCommerce у WordPress має уразливість Local File Inclusion (LFI) у версіях до 1.9.10 включно через атрибут 'theme' шорткоду wcpcsu. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати довільні файли на сервері, що може призвести до виконання шкідливого PHP-коду.
Бізнес-вплив
Уразливість може бути використана для обходу контролю доступу, викрадення конфіденційних даних або виконання довільного коду на сервері, що ставить під загрозу безпеку веб-сайту та інфраструктури. Це особливо критично для організацій, які використовують цей плагін у своїх комерційних рішеннях на базі WooCommerce.
Рекомендовані дії адміністратора
Рекомендується невідкладно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати можливість завантаження та включення небезпечних файлів.