Уразливість Local File Inclusion у плагіні WPFunnels для WooCommerce
Виявлено уразливість Local File Inclusion у плагіні WPFunnels для WooCommerce, що дозволяє виконувати довільний PHP-код на сервері.
- CVSS
- 6.6 MEDIUM
- EPSS
- 49.01%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WPFunnels для WooCommerce версії до 3.12.7 включно має уразливість Local File Inclusion через параметр 'logKey'. Зловмисники з правами адміністратора можуть виконувати довільний PHP-код на сервері, що створює ризики обходу контролю доступу та викрадення даних.
Бізнес-вплив
Уразливість дозволяє адміністраторам зловмисникам виконувати довільний код на сервері, що може призвести до компрометації системи, викрадення конфіденційної інформації або порушення цілісності даних. Це створює серйозні ризики для безпеки веб-інфраструктури, особливо якщо плагін використовується у критичних бізнес-процесах.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WPFunnels від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна лише довіреним адміністраторам, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна для зниження ризиків.