Уразливість у Booster for WooCommerce дозволяє завантаження довільних файлів
Виявлено уразливість у Booster for WooCommerce (CVE-2024-13744), що дозволяє завантажувати довільні файли та потенційно виконувати віддалений код.
- CVSS
- 8.1 HIGH
- EPSS
- 46.94%
- Активно використовується
- немає в KEV
- Продукт
- booster for woocommerce
Що відомо
Плагін Booster for WooCommerce для WordPress містить уразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через відсутність перевірки типу файлу у функції validate_product_input_fields_on_add_to_cart у версіях 4.0.1–7.2.4. Це може призвести до виконання віддаленого коду на сервері.
Бізнес-вплив
Уразливість створює ризик компрометації веб-сайту, що працює на WordPress із плагіном Booster for WooCommerce, дозволяючи зловмисникам завантажувати шкідливі файли та потенційно виконувати віддалений код. Це може призвести до втрати контролю над сервером, витоку даних або порушення роботи бізнес-процесів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Booster for WooCommerce від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити права на завантаження файлів, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію вразливого сайту. Пріоритезуйте виправлення цієї уразливості через її високий рівень ризику.