Уразливість у плагіні Product Addons & Fields для WooCommerce дозволяє завантаження довільних файлів

Уразливість CVE-2024-3962 дозволяє завантажувати довільні файли через плагін Product Addons & Fields для WooCommerce, що може призвести до віддаленого виконання коду.
CVE-2024-3962CVSS 9.8CMS

Уразливість у плагіні Product Addons & Fields для WooCommerce дозволяє завантаження довільних файлів

Уразливість CVE-2024-3962 дозволяє завантажувати довільні файли через плагін Product Addons & Fields для WooCommerce, що може призвести до віддаленого виконання коду.

CVSS
9.8 CRITICAL
EPSS
69.06%
Активно використовується
немає в KEV
Продукт
product addons \& fields for woocommerce

Що відомо

Плагін Product Addons & Fields для WooCommerce має критичну уразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через відсутність перевірки типу файлу. Це може призвести до віддаленого виконання коду за умови встановлення PPOM Pro та наявності поля для завантаження файлів у продукті WooCommerce.

Бізнес-вплив

Уразливість створює серйозну загрозу для безпеки вебсайтів на WordPress із встановленим плагіном, оскільки зловмисники можуть отримати можливість виконувати довільний код на сервері. Це може призвести до компрометації даних, порушення роботи сайту та втрати довіри користувачів. Власникам інфраструктури слід терміново оцінити ризики та вжити заходів для захисту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій завантаження файлів, перевірити логи на ознаки зловмисної активності та розглянути можливість тимчасового відключення плагіна. Також варто провести аудит встановлених плагінів і знизити ризики експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки