Уразливість завантаження файлів у плагіні FooEvents для WooCommerce

Виявлено уразливість у плагіні FooEvents для WooCommerce, що дозволяє завантажувати довільні файли та потенційно виконувати код. Оновіть плагін до версії 1.19.21.
CVE-2024-6000CVSS 7.1CMS

Уразливість завантаження файлів у плагіні FooEvents для WooCommerce

Виявлено уразливість у плагіні FooEvents для WooCommerce, що дозволяє завантажувати довільні файли та потенційно виконувати код. Оновіть плагін до версії 1.19.21.

CVSS
7.1 HIGH
EPSS
40.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін FooEvents для WooCommerce у WordPress має уразливість, що дозволяє користувачам з правами рівня «співавтор» або вище завантажувати довільні файли через неправильні налаштування функції display_ticket_themes_page. Це може призвести до віддаленого виконання коду на сервері.

Бізнес-вплив

Уразливість створює ризик компрометації вебсайту, оскільки зловмисники з обліковими записами середнього рівня можуть завантажувати шкідливі файли, що потенційно дозволяє виконувати довільний код. Це може призвести до порушення цілісності, конфіденційності та доступності системи, а також до втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін FooEvents до версії 1.19.21 або новішої, де уразливість повністю усунена. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на ознаки підозрілої активності та обмежити доступ до функції display_ticket_themes_page. Також варто регулярно перевіряти оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки