Уразливість завантаження файлів у плагіні YayExtra для WooCommerce

Уразливість CVE-2024-7257 у плагіні YayExtra WooCommerce дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду.
CVE-2024-7257CVSS 9.8Web

Уразливість завантаження файлів у плагіні YayExtra для WooCommerce

Уразливість CVE-2024-7257 у плагіні YayExtra WooCommerce дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду.

CVSS
9.8 CRITICAL
EPSS
59.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін YayExtra – WooCommerce Extra Product Options для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлу у функції handle_upload_file. Це може призвести до віддаленого виконання коду на сервері.

Бізнес-вплив

Ця уразливість створює серйозну загрозу безпеці веб-сайту, що використовує плагін YayExtra, оскільки зловмисники можуть завантажувати шкідливі файли і потенційно отримати контроль над сервером. Власники інфраструктури повинні розглядати цю проблему як критичну та пріоритетну для усунення, щоб запобігти компрометації системи.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна YayExtra від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити можливість завантаження файлів, ретельно перевірити журнали доступу на предмет підозрілої активності та зменшити експозицію сервера в мережі. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки