Вразливість ін’єкції коду у плагіні Product Addons for Woocommerce до версії 3.1.0
Вразливість високої критичності у плагіні Product Addons for Woocommerce дозволяє виконувати довільний PHP-код. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.2 HIGH
- EPSS
- 45.02%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Product Addons for Woocommerce – Product Options with Custom Fields для WordPress має вразливість ін’єкції коду через недостатню перевірку поля 'operator' у функції evalConditions(). Атакуючі з правами Shop Manager і вище можуть виконувати довільний PHP-код на сервері.
Бізнес-вплив
Вразливість дозволяє користувачам з рівнем доступу Shop Manager і вище виконувати довільний код на сервері, що може призвести до компрометації сайту, викрадення даних або порушення роботи сервісу. Це створює серйозні ризики для безпеки інфраструктури, особливо у випадках, коли плагін використовується на комерційних сайтах.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Shop Manager, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Пріоритетно впровадити моніторинг та аудит безпеки.