Вразливість ін’єкції коду у плагіні Cart All In One For WooCommerce для WordPress
Високорівнева вразливість у плагіні Cart All In One For WooCommerce дозволяє адміністраторам виконувати довільний PHP-код. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.2 HIGH
- EPSS
- 38.75%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Cart All In One For WooCommerce для WordPress містить вразливість ін’єкції коду у всіх версіях до 1.1.21 включно через недостатню перевірку поля 'Assign page', яке передається безпосередньо у функцію eval(). Це дозволяє автентифікованим адміністраторам виконувати довільний PHP-код на сервері.
Бізнес-вплив
Вразливість становить високий ризик для власників вебсайтів на базі WordPress з встановленим плагіном Cart All In One For WooCommerce. Зловмисники з правами адміністратора можуть отримати можливість виконувати довільний код, що може призвести до компрометації серверу, викрадення даних або порушення роботи сервісу. Важливо своєчасно виявляти та усувати такі загрози для забезпечення безпеки інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити останню безпечну версію. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі лише довіреним користувачам, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Загалом, слід дотримуватися принципів мінімізації прав та регулярно моніторити безпеку системи.