Уразливість повного розкриття шляху у WooODT Lite для WooCommerce

Виявлено уразливість повного розкриття шляху у WooODT Lite для WooCommerce, що дозволяє зловмисникам отримати внутрішні шляхи сервера. Рекомендується оновлення та обмеження доступу.
CVE-2024-13540CVSS 5.3Web

Уразливість повного розкриття шляху у WooODT Lite для WooCommerce

Виявлено уразливість повного розкриття шляху у WooODT Lite для WooCommerce, що дозволяє зловмисникам отримати внутрішні шляхи сервера. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
32.9%
Активно використовується
немає в KEV
Продукт
wooodt lite

Що відомо

Плагін WooODT Lite для WooCommerce має уразливість повного розкриття шляху у версіях до 2.5.1 включно через публічний доступ до файлу /inc/bycwooodt_get_all_orders.php, що генерує видимі помилки. Це дозволяє неавторизованим зловмисникам отримати повний шлях вебзастосунку, що може допомогти у подальших атаках.

Бізнес-вплив

Для власників вебсайтів на базі WooCommerce ця уразливість може призвести до розкриття внутрішньої структури сервера, що підвищує ризик успішних атак, якщо існують додаткові вразливості. Хоча сама інформація не є критичною, її використання у поєднанні з іншими проблемами безпеки може завдати шкоди інфраструктурі.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WooODT Lite від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити публічний доступ до файлу /inc/bycwooodt_get_all_orders.php, переглянути журнали на предмет підозрілої активності та пріоритезувати усунення інших вразливостей, що можуть бути використані разом із цією.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки