Уразливість завантаження файлів у плагіні WooCommerce OrderConvo (CVE-2024-13355)
Плагін WooCommerce OrderConvo має уразливість, що дозволяє завантажувати шкідливі файли. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.4 MEDIUM
- EPSS
- 28.89%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Admin and Customer Messages After Order for WooCommerce має уразливість недостатньої перевірки типів файлів при завантаженні, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище завантажувати файли на сервер. Це може призвести до виконання віддаленого коду та атак типу Cross-Site Scripting.
Бізнес-вплив
Уразливість може дозволити зловмисникам з обмеженим доступом завантажувати шкідливі файли, що ставить під загрозу безпеку вебсайту, може призвести до компрометації даних та порушення роботи сервісів. Власники сайтів на базі WordPress з цим плагіном повинні врахувати ризики потенційних атак і можливі наслідки для бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит журналів безпеки на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризиків.