Уразливість завантаження файлів у плагіні Product Input Fields для WooCommerce

Високорівнева уразливість у плагіні Product Input Fields для WooCommerce дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду.
CVE-2024-13359CVSS 8.1Web

Уразливість завантаження файлів у плагіні Product Input Fields для WooCommerce

Високорівнева уразливість у плагіні Product Input Fields для WooCommerce дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду.

CVSS
8.1 HIGH
EPSS
54.09%
Активно використовується
немає в KEV
Продукт
product input fields for woocommerce

Що відомо

Плагін Product Input Fields для WooCommerce має уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через недостатню перевірку типів файлів у функції add_product_input_fields_to_order_item_meta() у версіях до 1.12.0 включно. Це може призвести до віддаленого виконання коду, особливо якщо адміністратор залишає поле дозволених розширень порожнім.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном Product Input Fields для WooCommerce існує високий ризик компрометації серверу через можливість завантаження шкідливих файлів. Це може спричинити порушення цілісності даних, втрату контролю над сайтом та негативно вплинути на бізнес-операції. Вразливість має високий рівень критичності (CVSS 8.1).

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна та оновити його до останньої безпечної версії, якщо доступна. Якщо оновлення неможливе, слід обмежити типи файлів, які можна завантажувати, та уникати залишення поля дозволених розширень порожнім. Також варто провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в інтернеті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки