Уразливість завантаження файлів у плагіні YayExtra для WooCommerce
Уразливість CVE-2024-7257 у плагіні YayExtra WooCommerce дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду.
- CVSS
- 9.8 CRITICAL
- EPSS
- 59.26%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін YayExtra – WooCommerce Extra Product Options для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлу у функції handle_upload_file. Це може призвести до віддаленого виконання коду на сервері.
Бізнес-вплив
Ця уразливість створює серйозну загрозу безпеці веб-сайту, що використовує плагін YayExtra, оскільки зловмисники можуть завантажувати шкідливі файли і потенційно отримати контроль над сервером. Власники інфраструктури повинні розглядати цю проблему як критичну та пріоритетну для усунення, щоб запобігти компрометації системи.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна YayExtra від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити можливість завантаження файлів, ретельно перевірити журнали доступу на предмет підозрілої активності та зменшити експозицію сервера в мережі. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.