Уразливість завантаження файлів у плагіні FooEvents для WooCommerce
Виявлено уразливість у плагіні FooEvents для WooCommerce, що дозволяє завантажувати довільні файли та потенційно виконувати код. Оновіть плагін до версії 1.19.21.
- CVSS
- 7.1 HIGH
- EPSS
- 40.26%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін FooEvents для WooCommerce у WordPress має уразливість, що дозволяє користувачам з правами рівня «співавтор» або вище завантажувати довільні файли через неправильні налаштування функції display_ticket_themes_page. Це може призвести до віддаленого виконання коду на сервері.
Бізнес-вплив
Уразливість створює ризик компрометації вебсайту, оскільки зловмисники з обліковими записами середнього рівня можуть завантажувати шкідливі файли, що потенційно дозволяє виконувати довільний код. Це може призвести до порушення цілісності, конфіденційності та доступності системи, а також до втрати довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін FooEvents до версії 1.19.21 або новішої, де уразливість повністю усунена. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на ознаки підозрілої активності та обмежити доступ до функції display_ticket_themes_page. Також варто регулярно перевіряти оновлення від розробника плагіна.