Уразливість Directory Traversal у плагіні WCPOS для WooCommerce
Уразливість Directory Traversal у плагіні WCPOS для WooCommerce дозволяє читати файли сервера. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 45.73%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WCPOS для WooCommerce у WordPress має уразливість Directory Traversal у версіях до 1.9.8 включно через параметр 'type'. Це дозволяє автентифікованим користувачам з рівнем доступу менеджера магазину або вище читати довільні файли на сервері.
Бізнес-вплив
Зловмисники з правами менеджера магазину можуть отримати доступ до конфіденційних файлів на сервері, що може призвести до витоку чутливої інформації та компрометації системи. Це створює ризики для безпеки даних та може вплинути на довіру клієнтів і стабільність бізнес-процесів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WCPOS до останньої версії, в якій усунено цю уразливість. Якщо оновлення наразі недоступне, слід обмежити доступ до функцій плагіна лише довіреним користувачам, переглянути журнали доступу на предмет підозрілої активності та застосувати загальні заходи з безпеки, такі як мінімізація прав доступу та моніторинг системи.