Критична вразливість у плагінах InPost для WooCommerce та WordPress дозволяє неавторизований доступ і видалення файлів

Вразливість CVE-2024-6500 дозволяє неавторизованим користувачам читати та видаляти файли на серверах із плагінами InPost для WooCommerce та WordPress.
CVE-2024-6500CVSS 10.0Windows

Критична вразливість у плагінах InPost для WooCommerce та WordPress дозволяє неавторизований доступ і видалення файлів

Вразливість CVE-2024-6500 дозволяє неавторизованим користувачам читати та видаляти файли на серверах із плагінами InPost для WooCommerce та WordPress.

CVSS
10.0 CRITICAL
EPSS
58.67%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагіни InPost для WooCommerce (до версії 1.4.0 включно) та InPost PL для WordPress (до 1.4.4 включно) мають уразливість через відсутність перевірки прав доступу у функції 'parse_request'. Це дозволяє неавторизованим зловмисникам читати та видаляти файли на серверах Windows, а на Linux — читати всі файли та видаляти лише файли в каталозі WordPress.

Бізнес-вплив

Вразливість з критичним рейтингом CVSS 10.0 створює серйозну загрозу для безпеки вебсайтів на базі WordPress із встановленими уразливими плагінами InPost. Зловмисники можуть отримати доступ до конфіденційних даних, а також видаляти файли, що може призвести до втрати даних і порушення роботи сервісів. Особливо це критично для серверів на Windows, де можливе видалення будь-яких файлів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити версії плагінів InPost для WooCommerce та InPost PL і оновити їх до останніх безпечних версій, якщо такі доступні. Якщо оновлення неможливе, слід обмежити доступ до функції 'parse_request', переглянути журнали доступу на предмет підозрілої активності, а також мінімізувати експозицію серверів у мережі. Важливо також провести аудит безпеки та пріоритезувати усунення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки