Уразливість видалення файлів у плагіні Order Export & Order Import для WooCommerce

Уразливість у плагіні WooCommerce Order Export & Import дозволяє адміністраторам видаляти довільні файли журналів. Рекомендується оновлення та обмеження доступу.
CVE-2024-13922CVSS 2.7Web

Уразливість видалення файлів у плагіні Order Export & Order Import для WooCommerce

Уразливість у плагіні WooCommerce Order Export & Import дозволяє адміністраторам видаляти довільні файли журналів. Рекомендується оновлення та обмеження доступу.

CVSS
2.7 LOW
EPSS
29.66%
Активно використовується
немає в KEV
Продукт
order export \& order import for woocommerce

Що відомо

Плагін Order Export & Order Import для WooCommerce має уразливість, що дозволяє адміністраторам видаляти довільні файли журналів через недостатню перевірку шляхів файлів у функції admin_log_page(). Це стосується всіх версій до 2.6.0 включно.

Бізнес-вплив

Для власників вебсайтів на WordPress із встановленим плагіном Order Export & Order Import існує ризик втрати важливих логів через зловмисне видалення. Це може ускладнити аудит безпеки та розслідування інцидентів, а також призвести до порушень у роботі системи логування.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі лише довіреним користувачам, регулярно переглядати журнали на предмет підозрілої активності та мінімізувати права доступу. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки