Уразливість необмеженого завантаження файлів у плагіні Checkout Field Manager для WooCommerce
Уразливість у плагіні WooCommerce Checkout Manager дозволяє неавторизоване завантаження файлів. Рекомендовано оновити плагін та посилити безпеку сайту.
- CVSS
- 5.3 MEDIUM
- EPSS
- 25.18%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Checkout Field Manager для WooCommerce має уразливість, що дозволяє неавторизованим користувачам завантажувати обмежені типи файлів на сервер через функцію ajax_checkout_attachment_upload. Уразливість присутня у всіх версіях до 7.8.1 включно.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам завантажувати файли на сервер без автентифікації, що потенційно створює ризики для безпеки вебсайту, включно з можливістю розміщення шкідливих файлів. Хоча типи файлів обмежені стандартними MIME-типами WordPress, це все одно може призвести до компрометації системи або порушення роботи сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції завантаження файлів, переглянути журнали активності на предмет підозрілих завантажень і мінімізувати експозицію плагіна. Важливо також впровадити додаткові заходи контролю доступу та моніторингу.