CVE-2024-8425: Вразливість у плагіні WooCommerce Ultimate Gift Card
Критична вразливість у плагіні WooCommerce Ultimate Gift Card дозволяє завантажувати довільні файли та виконувати код. Оновіть плагін до версії 2.9.3.
- CVSS
- 9.8 CRITICAL
- EPSS
- 89.49%
- Активно використовується
- немає в KEV
- Продукт
- woocommerce ultimate gift card
Що відомо
Плагін WooCommerce Ultimate Gift Card для WordPress має критичну вразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через недостатню перевірку типів файлів у функціях mwb_wgm_preview_mail та mwb_wgm_woocommerce_add_cart_item_data. Це може призвести до віддаленого виконання коду на сервері.
Бізнес-вплив
Вразливість з високим рівнем критичності (CVSS 9.8) ставить під загрозу безпеку вебсайтів на базі WordPress із встановленим плагіном WooCommerce Ultimate Gift Card версій до 2.9.2 включно. Зловмисники можуть отримати можливість виконувати довільний код, що загрожує компрометацією серверної інфраструктури та даних компанії.
Рекомендовані дії адміністратора
Адміністраторам слід негайно оновити плагін WooCommerce Ultimate Gift Card до версії 2.9.3 або новішої, де вразливість виправлена. Якщо оновлення неможливе, рекомендується обмежити доступ до функцій завантаження файлів, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію сервера в інтернеті. Важливо також регулярно перевіряти наявність оновлень від виробника.