Уразливість довільного запису файлів у плагіні Hippoo Mobile App для WooCommerce
Плагін Hippoo Mobile App для WooCommerce має уразливість довільного запису файлів через відсутність авторизації у REST API. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 15.67%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Hippoo Mobile App для WooCommerce у WordPress має уразливість довільного запису файлів через відсутність перевірки авторизації у версіях до 1.7.1 включно. Це дозволяє неавторизованим зловмисникам записувати JSON-файли у публічно доступний каталог завантажень сервера через REST API.
Бізнес-вплив
Уразливість може призвести до запису шкідливих файлів на сервер, що створює ризики компрометації вебсайту, витоку даних або подальших атак. Власники інфраструктури повинні оцінити потенційний вплив на безпеку та пріоритезувати оновлення або інші заходи захисту для зменшення ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Hippoo Mobile App для WooCommerce та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до REST API, переглянути журнали на предмет підозрілої активності та мінімізувати публічний доступ до директорії завантажень. Важливо також впровадити додаткові заходи контролю доступу та моніторингу.