Вразливість Local File Inclusion у плагіні HUSKY – Products Filter Professional для WooCommerce

Вразливість Local File Inclusion у плагіні HUSKY – Products Filter Professional для WooCommerce дозволяє виконувати довільний код. Оновіть плагін для захисту.
CVE-2024-3061CVSS 7.2Web

Вразливість Local File Inclusion у плагіні HUSKY – Products Filter Professional для WooCommerce

Вразливість Local File Inclusion у плагіні HUSKY – Products Filter Professional для WooCommerce дозволяє виконувати довільний код. Оновіть плагін для захисту.

CVSS
7.2 HIGH
EPSS
51.55%
Активно використовується
немає в KEV
Продукт
husky - products filter professional for woocommerce

Що відомо

Плагін HUSKY – Products Filter Professional для WooCommerce має вразливість Local File Inclusion (LFI) у версіях до 1.3.5.2 включно через параметр 'type'. Зловмисники з правами адміністратора можуть виконувати довільні файли на сервері, що дозволяє запускати будь-який PHP-код.

Бізнес-вплив

Ця вразливість дозволяє адміністраторам зловмисникам обходити контроль доступу, отримувати конфіденційні дані та виконувати довільний код на сервері. Це створює серйозні ризики для безпеки веб-сайтів на базі WordPress із встановленим плагіном, особливо якщо дозволено завантаження «безпечних» типів файлів, які можуть бути використані для атаки.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, якщо вона доступна, або звернутися до постачальника для отримання патчу. Тимчасово обмежте права користувачів, перевірте журнали доступу на підозрілі дії та мінімізуйте можливість завантаження файлів. Пріоритезуйте усунення цієї вразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки