Уразливість завантаження файлів у плагіні WooCommerce OrderConvo (CVE-2024-13355)

Плагін WooCommerce OrderConvo має уразливість, що дозволяє завантажувати шкідливі файли. Рекомендується оновлення та обмеження доступу.
CVE-2024-13355CVSS 5.4CMS

Уразливість завантаження файлів у плагіні WooCommerce OrderConvo (CVE-2024-13355)

Плагін WooCommerce OrderConvo має уразливість, що дозволяє завантажувати шкідливі файли. Рекомендується оновлення та обмеження доступу.

CVSS
5.4 MEDIUM
EPSS
28.89%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Admin and Customer Messages After Order for WooCommerce має уразливість недостатньої перевірки типів файлів при завантаженні, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище завантажувати файли на сервер. Це може призвести до виконання віддаленого коду та атак типу Cross-Site Scripting.

Бізнес-вплив

Уразливість може дозволити зловмисникам з обмеженим доступом завантажувати шкідливі файли, що ставить під загрозу безпеку вебсайту, може призвести до компрометації даних та порушення роботи сервісів. Власники сайтів на базі WordPress з цим плагіном повинні врахувати ризики потенційних атак і можливі наслідки для бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит журналів безпеки на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки