Уразливість у EmailKit для WooCommerce & WP дозволяє читати довільні файли через обходження шляху
Уразливість у EmailKit дозволяє адміністраторам читати довільні файли через обходження шляху. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.9 MEDIUM
- EPSS
- 32.39%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін EmailKit – Email Customizer для WooCommerce & WP має уразливість, що дозволяє адміністраторам читати довільні файли на сервері через відсутність перевірки шляху у REST API. Це може призвести до витоку конфіденційних даних, таких як конфігураційні файли.
Бізнес-вплив
Для власників інфраструктури та ІТ-операторів ця уразливість означає ризик несанкціонованого доступу до критичних файлів сервера, що може спричинити витік конфіденційної інформації та потенційно вплинути на безпеку вебресурсу. Особливо це актуально для сайтів на WordPress, які використовують цей плагін у версіях до 1.6.3 включно.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна EmailKit та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до REST API для користувачів з правами адміністратора, провести аудит логів на предмет підозрілої активності та мінімізувати ризики шляхом обмеження прав доступу до файлів на сервері.