Критична вразливість у плагінах InPost для WooCommerce та WordPress дозволяє неавторизований доступ і видалення файлів
Вразливість CVE-2024-6500 дозволяє неавторизованим користувачам читати та видаляти файли на серверах із плагінами InPost для WooCommerce та WordPress.
- CVSS
- 10.0 CRITICAL
- EPSS
- 58.67%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагіни InPost для WooCommerce (до версії 1.4.0 включно) та InPost PL для WordPress (до 1.4.4 включно) мають уразливість через відсутність перевірки прав доступу у функції 'parse_request'. Це дозволяє неавторизованим зловмисникам читати та видаляти файли на серверах Windows, а на Linux — читати всі файли та видаляти лише файли в каталозі WordPress.
Бізнес-вплив
Вразливість з критичним рейтингом CVSS 10.0 створює серйозну загрозу для безпеки вебсайтів на базі WordPress із встановленими уразливими плагінами InPost. Зловмисники можуть отримати доступ до конфіденційних даних, а також видаляти файли, що може призвести до втрати даних і порушення роботи сервісів. Особливо це критично для серверів на Windows, де можливе видалення будь-яких файлів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити версії плагінів InPost для WooCommerce та InPost PL і оновити їх до останніх безпечних версій, якщо такі доступні. Якщо оновлення неможливе, слід обмежити доступ до функції 'parse_request', переглянути журнали доступу на предмет підозрілої активності, а також мінімізувати експозицію серверів у мережі. Важливо також провести аудит безпеки та пріоритезувати усунення цієї вразливості.