Уразливість у плагіні WooCommerce Uni CPO дозволяє неавторизоване видалення файлів
Уразливість у плагіні WooCommerce Uni CPO дозволяє неавторизоване видалення файлів. Рекомендується оновлення та обмеження доступу для захисту даних.
- CVSS
- 5.8 MEDIUM
- EPSS
- 8.76%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Product Options and Price Calculation Formulas for WooCommerce – Uni CPO (Premium) має уразливість, що дозволяє неавторизованим користувачам видаляти файли, якщо відомий шлях до них. Проблема пов’язана з відсутністю перевірки прав у функції uni_cpo_remove_file і частково виправлена у версії 4.9.60.
Бізнес-вплив
Ця уразливість може призвести до втрати важливих файлів, зокрема вкладень, що зберігаються у Dropbox, якщо їх шляхи відомі зловмисникам. Для власників сайтів на WordPress із встановленим плагіном це означає ризик втрати даних та потенційні перебої у роботі бізнес-процесів, пов’язаних із електронною комерцією.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити версію плагіна Uni CPO і оновити його до останньої доступної версії, де частково виправлено уразливість. Якщо оновлення неможливе, слід обмежити доступ до функцій видалення файлів, перевірити журнали на предмет підозрілої активності та мінімізувати експозицію шляхів до файлів. Також варто регулярно моніторити оновлення від розробника плагіна.