Уразливість у WooCommerce Google Feed Manager дозволяє несанкціоноване видалення файлів

Високорівнева уразливість у WooCommerce Google Feed Manager дозволяє видаляти файли на сервері, що може призвести до віддаленого виконання коду. Рекомендується оновлення плагіна.
CVE-2024-7258CVSS 8.8Web

Уразливість у WooCommerce Google Feed Manager дозволяє несанкціоноване видалення файлів

Високорівнева уразливість у WooCommerce Google Feed Manager дозволяє видаляти файли на сервері, що може призвести до віддаленого виконання коду. Рекомендується оновлення плагіна.

CVSS
8.8 HIGH
EPSS
52.03%
Активно використовується
немає в KEV
Продукт
woocommerce google feed manager

Що відомо

Плагін WooCommerce Google Feed Manager для WordPress має уразливість через відсутність перевірки прав у функції 'wppfm_removeFeedFile' у версіях до 2.8.0 включно. Це дозволяє користувачам з рівнем Contributor і вище видаляти довільні файли на сервері, що може призвести до виконання віддаленого коду.

Бізнес-вплив

Уразливість створює високий ризик для власників вебсайтів на WordPress із встановленим плагіном, оскільки зловмисники можуть видаляти критичні файли, наприклад wp-config.php, що може спричинити порушення роботи сайту або компрометацію сервера. Це може призвести до втрати даних, простою сервісу та потенційних фінансових втрат.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WooCommerce Google Feed Manager від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера. Важливо також регулярно перевіряти права доступу та резервне копіювання критичних файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки