Уразливість у WooCommerce Google Feed Manager дозволяє несанкціоноване видалення файлів
Високорівнева уразливість у WooCommerce Google Feed Manager дозволяє видаляти файли на сервері, що може призвести до віддаленого виконання коду. Рекомендується оновлення плагіна.
- CVSS
- 8.8 HIGH
- EPSS
- 52.03%
- Активно використовується
- немає в KEV
- Продукт
- woocommerce google feed manager
Що відомо
Плагін WooCommerce Google Feed Manager для WordPress має уразливість через відсутність перевірки прав у функції 'wppfm_removeFeedFile' у версіях до 2.8.0 включно. Це дозволяє користувачам з рівнем Contributor і вище видаляти довільні файли на сервері, що може призвести до виконання віддаленого коду.
Бізнес-вплив
Уразливість створює високий ризик для власників вебсайтів на WordPress із встановленим плагіном, оскільки зловмисники можуть видаляти критичні файли, наприклад wp-config.php, що може спричинити порушення роботи сайту або компрометацію сервера. Це може призвести до втрати даних, простою сервісу та потенційних фінансових втрат.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна WooCommerce Google Feed Manager від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера. Важливо також регулярно перевіряти права доступу та резервне копіювання критичних файлів.