Уразливість завантаження файлів у плагіні Product Input Fields для WooCommerce
Високорівнева уразливість у плагіні Product Input Fields для WooCommerce дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду.
- CVSS
- 8.1 HIGH
- EPSS
- 54.09%
- Активно використовується
- немає в KEV
- Продукт
- product input fields for woocommerce
Що відомо
Плагін Product Input Fields для WooCommerce має уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через недостатню перевірку типів файлів у функції add_product_input_fields_to_order_item_meta() у версіях до 1.12.0 включно. Це може призвести до віддаленого виконання коду, особливо якщо адміністратор залишає поле дозволених розширень порожнім.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим плагіном Product Input Fields для WooCommerce існує високий ризик компрометації серверу через можливість завантаження шкідливих файлів. Це може спричинити порушення цілісності даних, втрату контролю над сайтом та негативно вплинути на бізнес-операції. Вразливість має високий рівень критичності (CVSS 8.1).
Рекомендовані дії адміністратора
Рекомендується перевірити версію плагіна та оновити його до останньої безпечної версії, якщо доступна. Якщо оновлення неможливе, слід обмежити типи файлів, які можна завантажувати, та уникати залишення поля дозволених розширень порожнім. Також варто провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в інтернеті.