Уразливість Directory Traversal у плагіні Checkout Field Editor для WooCommerce (Pro)
Уразливість у плагіні WooCommerce Checkout Field Editor дозволяє читати файли сервера. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 41.44%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Checkout Field Editor для WooCommerce (Pro) версії до 3.7.7 включно має уразливість Directory Traversal через параметр 'thwcfe_legacy_file'. Аутентифіковані користувачі з рівнем доступу підписника і вище можуть читати довільні файли на сервері, що може призвести до витоку конфіденційної інформації.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом отримувати доступ до файлів на сервері, що може включати конфіденційні дані або налаштування системи. Це підвищує ризик компрометації даних і може вплинути на безпеку веб-сайту та довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до мінімально необхідного рівня, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервера. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.