Уразливість у emagicone Store Manager для WooCommerce дозволяє завантаження довільних файлів
Виявлено уразливість у плагіні emagicone Store Manager для WooCommerce, що дозволяє завантаження довільних файлів і віддалене виконання коду.
- CVSS
- 8.1 HIGH
- EPSS
- 63.14%
- Активно використовується
- немає в KEV
- Продукт
- emagicone store manager for woocommerce
Що відомо
Плагін eMagicOne Store Manager для WooCommerce має уразливість завантаження довільних файлів через відсутність перевірки типу файлу у функції set_file() у версіях до 1.2.5 включно. Це може дозволити неавторизованим зловмисникам завантажувати файли на сервер сайту, що потенційно веде до віддаленого виконання коду.
Бізнес-вплив
Для власників сайтів на WordPress із плагіном eMagicOne Store Manager існує високий ризик компрометації серверу, особливо якщо використовується стандартний пароль або зловмисник отримує доступ до облікових даних. Це може призвести до втрати контролю над сайтом, викрадення даних або поширення шкідливого коду, що негативно впливає на репутацію та безпеку бізнесу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити версію плагіна та оновити його до останньої, якщо доступна. Якщо оновлення неможливе, слід змінити стандартні паролі, обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Важливо також регулярно моніторити безпекові оновлення від виробника.