CVE-2024-8425: Вразливість у плагіні WooCommerce Ultimate Gift Card

Критична вразливість у плагіні WooCommerce Ultimate Gift Card дозволяє завантажувати довільні файли та виконувати код. Оновіть плагін до версії 2.9.3.
CVE-2024-8425CVSS 9.8CMS

CVE-2024-8425: Вразливість у плагіні WooCommerce Ultimate Gift Card

Критична вразливість у плагіні WooCommerce Ultimate Gift Card дозволяє завантажувати довільні файли та виконувати код. Оновіть плагін до версії 2.9.3.

CVSS
9.8 CRITICAL
EPSS
89.49%
Активно використовується
немає в KEV
Продукт
woocommerce ultimate gift card

Що відомо

Плагін WooCommerce Ultimate Gift Card для WordPress має критичну вразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через недостатню перевірку типів файлів у функціях mwb_wgm_preview_mail та mwb_wgm_woocommerce_add_cart_item_data. Це може призвести до віддаленого виконання коду на сервері.

Бізнес-вплив

Вразливість з високим рівнем критичності (CVSS 9.8) ставить під загрозу безпеку вебсайтів на базі WordPress із встановленим плагіном WooCommerce Ultimate Gift Card версій до 2.9.2 включно. Зловмисники можуть отримати можливість виконувати довільний код, що загрожує компрометацією серверної інфраструктури та даних компанії.

Рекомендовані дії адміністратора

Адміністраторам слід негайно оновити плагін WooCommerce Ultimate Gift Card до версії 2.9.3 або новішої, де вразливість виправлена. Якщо оновлення неможливе, рекомендується обмежити доступ до функцій завантаження файлів, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію сервера в інтернеті. Важливо також регулярно перевіряти наявність оновлень від виробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки