Вразливість виконання довільних шорткодів у CURCY – Multi Currency для WooCommerce
Вразливість високої небезпеки у плагіні CURCY – Multi Currency для WooCommerce дозволяє виконувати довільні шорткоди. Рекомендується оновлення плагіна.
- CVSS
- 7.3 HIGH
- EPSS
- 49.5%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін CURCY – Multi Currency для WooCommerce (версії до 2.2.5 включно) містить вразливість, що дозволяє неавторизованим зловмисникам виконувати довільні шорткоди через функцію get_products_price(). Це пов’язано з недостатньою перевіркою вхідних даних перед викликом do_shortcode.
Бізнес-вплив
Вразливість може призвести до виконання шкідливого коду на сайті, що працює на WordPress з плагіном CURCY, потенційно порушуючи цілісність і безпеку вебресурсу. Це створює ризик компрометації даних, втрати контролю над сайтом або впровадження небажаного контенту, що негативно впливає на репутацію та довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна CURCY від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сайту. Важливо також регулярно моніторити безпекові оновлення та планувати оновлення плагінів.