Уразливість Server-Side Request Forgery у плагіні Product Import Export для WooCommerce
Виявлено уразливість Server-Side Request Forgery у плагіні WooCommerce Product Import Export, що дозволяє адміністраторам виконувати небезпечні запити.
- CVSS
- 7.6 HIGH
- EPSS
- 27.88%
- Активно використовується
- немає в KEV
- Продукт
- product import export for woocommerce
Що відомо
Плагін Product Import Export for WooCommerce версії до 2.5.0 включно має уразливість Server-Side Request Forgery через функцію validate_file(). Зловмисники з правами адміністратора можуть виконувати веб-запити до довільних адрес від імені веб-додатку, що дозволяє отримувати та змінювати інформацію внутрішніх сервісів.
Бізнес-вплив
Уразливість дозволяє адміністраторам зловмисникам здійснювати несанкціоновані запити до внутрішніх ресурсів, що може призвести до витоку або модифікації конфіденційних даних. Це створює ризики для цілісності та конфіденційності інформації, а також може вплинути на стабільність роботи інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію внутрішніх сервісів. Пріоритетність виправлення повинна бути високою через серйозність уразливості.