Уразливість у плагіні Product Addons & Fields для WooCommerce дозволяє завантаження довільних файлів
Уразливість CVE-2024-3962 дозволяє завантажувати довільні файли через плагін Product Addons & Fields для WooCommerce, що може призвести до віддаленого виконання коду.
- CVSS
- 9.8 CRITICAL
- EPSS
- 69.06%
- Активно використовується
- немає в KEV
- Продукт
- product addons \& fields for woocommerce
Що відомо
Плагін Product Addons & Fields для WooCommerce має критичну уразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через відсутність перевірки типу файлу. Це може призвести до віддаленого виконання коду за умови встановлення PPOM Pro та наявності поля для завантаження файлів у продукті WooCommerce.
Бізнес-вплив
Уразливість створює серйозну загрозу для безпеки вебсайтів на WordPress із встановленим плагіном, оскільки зловмисники можуть отримати можливість виконувати довільний код на сервері. Це може призвести до компрометації даних, порушення роботи сайту та втрати довіри користувачів. Власникам інфраструктури слід терміново оцінити ризики та вжити заходів для захисту.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій завантаження файлів, перевірити логи на ознаки зловмисної активності та розглянути можливість тимчасового відключення плагіна. Також варто провести аудит встановлених плагінів і знизити ризики експлуатації уразливості.