Уразливість CVE-2024-12861 у плагіні W2S для WordPress
Плагін W2S для WordPress має уразливість довільного читання файлів, що дозволяє зловмисникам з рівнем підписника отримувати доступ до конфіденційних даних.
- CVSS
- 6.5 MEDIUM
- EPSS
- 26.57%
- Активно використовується
- немає в KEV
- Продукт
- w2s
Що відомо
Плагін W2S – Migrate WooCommerce to Shopify для WordPress має уразливість довільного читання файлів через AJAX-дію 'viw2s_view_log' у версіях до 1.2.1 включно. Атакувальники з рівнем доступу не нижче підписника можуть отримати доступ до конфіденційних файлів на сервері.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам із мінімальним рівнем доступу читати будь-які файли на сервері, що може призвести до витоку конфіденційної інформації, включно з налаштуваннями та обліковими даними. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних і подальшими атаками.
Рекомендовані дії адміністратора
Рекомендується оновити плагін W2S до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. До оновлення слід обмежити доступ користувачів із рівнем підписника та вище, перевірити журнали на ознаки зловмисної активності та мінімізувати експозицію сервера. Важливо регулярно переглядати оновлення безпеки від виробника плагіна.