平台
wordpress
组件
woo-permalink-manager
修复版本
2.3.11
CVE-2024-27971 描述了 Premmerce Permalink Manager for WooCommerce 中的路径遍历漏洞。该漏洞允许攻击者通过构造恶意请求,包含位于受限制目录之外的文件,从而实现 PHP 本地文件包含。此漏洞影响 Premmerce Permalink Manager for WooCommerce 的版本低于或等于 2.3.10。建议用户尽快升级至 2.3.11 版本以消除风险。
攻击者可以利用此路径遍历漏洞读取服务器上的任意文件,包括配置文件、源代码和其他敏感数据。如果攻击者能够包含并执行恶意 PHP 代码,则可能导致远程代码执行 (RCE),从而完全控制受影响的 WordPress 站点。攻击者可能窃取数据库凭据、用户数据、网站配置信息,甚至篡改网站内容。由于该漏洞允许本地文件包含,攻击者可能能够访问服务器上的其他应用程序或服务,从而实现横向移动。
该漏洞已公开披露,且 CVSS 评分为高危 (8.3)。目前尚未观察到大规模利用,但由于漏洞的严重性和易于利用性,预计未来可能会被积极利用。建议密切关注安全社区的动态,并及时采取缓解措施。该漏洞可能与文件包含漏洞的常见利用模式类似。
Websites using the Premmerce Permalink Manager for WooCommerce plugin, particularly those running older versions (≤2.3.10), are at risk. Shared hosting environments are particularly vulnerable as they often have limited control over server file permissions. Sites with misconfigured file permissions or inadequate WAF protection are also at increased risk.
• wordpress / composer / npm:
grep -r "../" /var/www/html/wp-content/plugins/premmerce-permalink-manager-for-woocommerce/*• generic web:
curl -I 'https://your-wordpress-site.com/wp-content/plugins/premmerce-permalink-manager-for-woocommerce/wp-admin/admin.php?page=premmerce-permalink-manager&file=../../../../etc/passwd' # Attempt to access sensitive filesdisclosure
漏洞利用状态
EPSS
48.09% (98% 百分位)
CISA SSVC
CVSS 向量
最有效的缓解措施是立即将 Premmerce Permalink Manager for WooCommerce 升级至 2.3.11 或更高版本。如果升级会破坏现有功能,可以考虑回滚到之前的稳定版本,但请注意这只是临时解决方案。此外,可以配置 Web 应用程序防火墙 (WAF) 或反向代理服务器,以阻止包含恶意路径字符的请求。审查 Premmerce Permalink Manager 的配置,确保文件访问权限受到适当限制,并禁用不必要的功能。
Actualice el plugin Premmerce Permalink Manager for WooCommerce a la última versión disponible. La vulnerabilidad de inclusión de archivos locales permite a atacantes acceder a archivos sensibles en el servidor. La actualización corrige esta vulnerabilidad.
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2024-27971 是 Premmerce Permalink Manager for WooCommerce 中发现的路径遍历漏洞,允许攻击者包含服务器上的任意文件,可能导致敏感信息泄露或代码执行。
如果您正在使用 Premmerce Permalink Manager for WooCommerce 的版本低于或等于 2.3.10,则您可能受到此漏洞的影响。
升级至 Premmerce Permalink Manager for WooCommerce 2.3.11 或更高版本以修复此漏洞。
目前尚未观察到大规模利用,但由于漏洞的严重性和易于利用性,预计未来可能会被积极利用。
请访问 Premmerce 官方网站或 GitHub 仓库,查找有关 CVE-2024-27971 的安全公告。
上传你的依赖文件,立即了解此CVE和其他CVE是否影响你。