Уразливість Local File Inclusion у плагіні Woocommerce Blocks – Woolook для WordPress

Уразливість Local File Inclusion у плагіні Woocommerce Blocks – Woolook дозволяє адміністраторам виконувати довільний код на сервері. Рекомендується оновлення та захист.
CVE-2024-8393CVSS 6.6Web

Уразливість Local File Inclusion у плагіні Woocommerce Blocks – Woolook для WordPress

Уразливість Local File Inclusion у плагіні Woocommerce Blocks – Woolook дозволяє адміністраторам виконувати довільний код на сервері. Рекомендується оновлення та захист.

CVSS
6.6 MEDIUM
EPSS
48.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Woocommerce Blocks – Woolook для WordPress до версії 1.7.0 включно містить уразливість Local File Inclusion через параметр 'tab'. Це дозволяє автентифікованим адміністраторам виконувати довільні PHP-файли на сервері, що може призвести до обходу контролю доступу та викрадення даних.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість означає ризик компрометації серверів через виконання шкідливого коду, що може спричинити витік конфіденційної інформації та порушення роботи сервісів. Зловмисники з правами адміністратора можуть використовувати цю вразливість для розширення своїх можливостей та обходу безпекових обмежень.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Woocommerce Blocks – Woolook до останньої версії, перевірити наявність патчів від розробника, обмежити права доступу до адміністративної панелі, провести аудит логів на предмет підозрілої активності та впровадити захист від CSRF-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки