Уразливість завантаження файлів у Order Attachments for WooCommerce
Уразливість у плагіні Order Attachments for WooCommerce дозволяє автентифікованим користувачам завантажувати файли без перевірки прав. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 54.75%
- Активно використовується
- немає в KEV
- Продукт
- order attachments for woocommerce
Що відомо
Плагін Order Attachments for WooCommerce для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем підписника та вище завантажувати обмежені типи файлів без належної перевірки прав. Уразливість присутня у версіях 2.0–2.4.1 через відсутність перевірки можливостей у дії wcoa_add_attachment AJAX.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам із обліковим записом користувача завантажувати файли, що потенційно може призвести до компрометації сайту або порушення цілісності даних. Власники сайтів на WooCommerce повинні оцінити ризики, особливо якщо плагін використовується для обробки замовлень із вкладеннями.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем підписника до функції завантаження файлів, переглянути журнали активності на предмет підозрілих завантажень і мінімізувати експозицію плагіна.