Уразливість підробки IP-адрес у плагіні BigBuy Dropshipping Connector для WooCommerce
Виявлено уразливість підробки IP в плагіні BigBuy Dropshipping Connector для WooCommerce, що дозволяє отримати phpinfo() без авторизації.
- CVSS
- 5.3 MEDIUM
- EPSS
- 20.02%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін BigBuy Dropshipping Connector для WooCommerce версій до 2.0.5 включно має уразливість підробки IP-адрес через недостатню перевірку та використання HTTP-заголовків користувача для визначення IP. Це дозволяє неавторизованим зловмисникам отримати вивід phpinfo().
Бізнес-вплив
Уразливість може призвести до розкриття конфіденційної інформації про сервер, що підвищує ризик подальших атак. Власники сайтів на WordPress із цим плагіном можуть зіткнутися з компрометацією інформації та порушенням безпеки веб-інфраструктури.
Рекомендовані дії адміністратора
Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до постачальника за патчем. Тимчасово обмежте доступ до функцій, що використовують IP-адреси, перевірте журнали на ознаки експлуатації та мінімізуйте використання ненадійних HTTP-заголовків для визначення IP.