Уразливість у Booster for WooCommerce дозволяє завантаження довільних файлів

Виявлено уразливість у Booster for WooCommerce (CVE-2024-13744), що дозволяє завантажувати довільні файли та потенційно виконувати віддалений код.
CVE-2024-13744CVSS 8.1Web

Уразливість у Booster for WooCommerce дозволяє завантаження довільних файлів

Виявлено уразливість у Booster for WooCommerce (CVE-2024-13744), що дозволяє завантажувати довільні файли та потенційно виконувати віддалений код.

CVSS
8.1 HIGH
EPSS
46.94%
Активно використовується
немає в KEV
Продукт
booster for woocommerce

Що відомо

Плагін Booster for WooCommerce для WordPress містить уразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через відсутність перевірки типу файлу у функції validate_product_input_fields_on_add_to_cart у версіях 4.0.1–7.2.4. Це може призвести до виконання віддаленого коду на сервері.

Бізнес-вплив

Уразливість створює ризик компрометації веб-сайту, що працює на WordPress із плагіном Booster for WooCommerce, дозволяючи зловмисникам завантажувати шкідливі файли та потенційно виконувати віддалений код. Це може призвести до втрати контролю над сервером, витоку даних або порушення роботи бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Booster for WooCommerce від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити права на завантаження файлів, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію вразливого сайту. Пріоритезуйте виправлення цієї уразливості через її високий рівень ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки