Уразливість обходу шляху в Mercado Pago для WooCommerce дозволяє читати файли

Плагін Mercado Pago WooCommerce має уразливість обходу шляху, що дозволяє читати файли. Оновіть до версії 7.6.2 для захисту від CVE-2024-3934.
CVE-2024-3934CVSS 6.5Web

Уразливість обходу шляху в Mercado Pago для WooCommerce дозволяє читати файли

Плагін Mercado Pago WooCommerce має уразливість обходу шляху, що дозволяє читати файли. Оновіть до версії 7.6.2 для захисту від CVE-2024-3934.

CVSS
6.5 MEDIUM
EPSS
48.23%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Mercado Pago для WooCommerce версій 7.3.0–7.5.1 має уразливість обходу шляху через функцію mercadopagoDownloadLog, що дозволяє автентифікованим користувачам зі статусом підписника і вище завантажувати та читати довільні файли на сервері. Проблему з довільним завантаженням файлів виправлено у версії 7.5.1, а відсутність авторизації — у 7.6.2.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, що зберігається на сервері, включно з налаштуваннями та даними користувачів. Для власників інфраструктури це означає підвищений ризик компрометації системи та потенційних фінансових втрат через витік даних. ІТ-операторам слід розглянути вплив на безпеку вебсайтів, що використовують цей плагін, і вжити заходів для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Mercado Pago для WooCommerce до версії 7.6.2 або новішої, де усунено уразливість. Якщо оновлення неможливе, слід обмежити доступ користувачів до рівня нижче підписника та перевірити журнали доступу на наявність підозрілої активності. Також варто регулярно переглядати політики безпеки та обмежувати права доступу до файлів на сервері.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки