Уразливість завантаження файлів у Order Attachments for WooCommerce

Уразливість у плагіні Order Attachments for WooCommerce дозволяє автентифікованим користувачам завантажувати файли без перевірки прав. Рекомендується оновлення та обмеження доступу.
CVE-2024-9756CVSS 4.3Web

Уразливість завантаження файлів у Order Attachments for WooCommerce

Уразливість у плагіні Order Attachments for WooCommerce дозволяє автентифікованим користувачам завантажувати файли без перевірки прав. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
54.75%
Активно використовується
немає в KEV
Продукт
order attachments for woocommerce

Що відомо

Плагін Order Attachments for WooCommerce для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем підписника та вище завантажувати обмежені типи файлів без належної перевірки прав. Уразливість присутня у версіях 2.0–2.4.1 через відсутність перевірки можливостей у дії wcoa_add_attachment AJAX.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам із обліковим записом користувача завантажувати файли, що потенційно може призвести до компрометації сайту або порушення цілісності даних. Власники сайтів на WooCommerce повинні оцінити ризики, особливо якщо плагін використовується для обробки замовлень із вкладеннями.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем підписника до функції завантаження файлів, переглянути журнали активності на предмет підозрілих завантажень і мінімізувати експозицію плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки