CVE-2024-8425
WooCommerce Ultimate Gift Card <= 2.9.2 — Неавторизованная произвольная загрузка файла
- Опубликовано
- 28 февр. 2025 г.
- Обновлено
- 8 апр. 2026 г.
- Назначение CNA
- Wordfence
- Наблюдены доказательства
- 5 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 90,3 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Плагин WooCommerce Ultimate Gift Card для WordPress уязвим к произвольной загрузке файлов из-за недостаточной проверки типа файлов в функциях 'mwb_wgm_preview_mail' и 'mwb_wgm_woocommerce_add_cart_item_data' во всех версиях вплоть до 2.9.2 включительно. Это позволяет неаутентифицированным атакующим загружать произвольные файлы на сервер затронутого сайта, что может сделать возможным удалённое выполнение кода. Обратите внимание, что исправление могло быть добавлено в версии старше 2.9.2, однако у нас нет доступа к более старым версиям программного обеспечения, чтобы подтвердить, когда именно был добавлен патч. Единственная подтверждённая нами исправленная версия — 2.9.3.
Источники
1- CVE-2024-8425Эксплойт
Плагин WooCommerce Ultimate Gift Card для WordPress уязвим к произвольной загрузке файлов.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.