Уразливість завантаження файлів у плагіні Product Input Fields для WooCommerce
Уразливість у плагіні WooCommerce дозволяє завантажувати довільні файли та виконувати віддалений код. Рекомендується оновлення до версії 2.0.2.
- CVSS
- 9.8 CRITICAL
- EPSS
- 39.16%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У версіях плагіна Product Input Fields для WooCommerce до 2.0.2 не перевіряються типи завантажених файлів при порожньому налаштуванні accepted-types, що дозволяє неавторизованим зловмисникам завантажувати довільні файли і потенційно виконувати віддалений код на сервері.
Бізнес-вплив
Ця уразливість може призвести до компрометації серверів, на яких розміщено WordPress із вразливим плагіном, особливо якщо сервер ігнорує правила доступу до директорій. Це створює ризик несанкціонованого доступу, втрати даних або порушення роботи вебресурсу.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін Product Input Fields до версії 2.0.2 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити можливість завантаження файлів, перевірити налаштування доступу до директорій і переглянути журнали на предмет підозрілої активності. Для додаткової підтримки рекомендується звернутися до DataHouse для перевірки версій та допомоги з управлінням патчами.