Уразливість PHP-коду в плагіні Lucky Wheel для WooCommerce
Виявлено уразливість PHP Code Injection у плагіні Lucky Wheel для WooCommerce до версії 1.1.13, що дозволяє виконувати довільний код адміністраторам.
- CVSS
- 7.2 HIGH
- EPSS
- 42.25%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Lucky Wheel для WooCommerce версії до 1.1.13 включно має уразливість PHP Code Injection через використання eval() для обробки налаштувань без належної валідації. Це дозволяє адміністраторам зловмисно виконувати довільний PHP-код на сервері.
Бізнес-вплив
Уразливість дозволяє користувачам з правами адміністратора виконувати довільний PHP-код, що може призвести до компрометації серверу, втрати даних або порушення роботи сайту. Особливо критично для WordPress multisite, де навіть Site Administrators можуть отримати можливість виконувати код, що зазвичай заборонено.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до налаштувань 'Conditional Tags', провести аудит прав користувачів, переглянути журнали безпеки на наявність підозрілої активності та мінімізувати експозицію вразливого плагіна.