Уразливість обходу шляху в Mercado Pago для WooCommerce дозволяє читати файли
Плагін Mercado Pago WooCommerce має уразливість обходу шляху, що дозволяє читати файли. Оновіть до версії 7.6.2 для захисту від CVE-2024-3934.
- CVSS
- 6.5 MEDIUM
- EPSS
- 48.23%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Mercado Pago для WooCommerce версій 7.3.0–7.5.1 має уразливість обходу шляху через функцію mercadopagoDownloadLog, що дозволяє автентифікованим користувачам зі статусом підписника і вище завантажувати та читати довільні файли на сервері. Проблему з довільним завантаженням файлів виправлено у версії 7.5.1, а відсутність авторизації — у 7.6.2.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації, що зберігається на сервері, включно з налаштуваннями та даними користувачів. Для власників інфраструктури це означає підвищений ризик компрометації системи та потенційних фінансових втрат через витік даних. ІТ-операторам слід розглянути вплив на безпеку вебсайтів, що використовують цей плагін, і вжити заходів для мінімізації ризиків.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Mercado Pago для WooCommerce до версії 7.6.2 або новішої, де усунено уразливість. Якщо оновлення неможливе, слід обмежити доступ користувачів до рівня нижче підписника та перевірити журнали доступу на наявність підозрілої активності. Також варто регулярно переглядати політики безпеки та обмежувати права доступу до файлів на сервері.