Плагин Printcart Web to Print Product Designer для WooCommerce WordPress до версии 2.5.3 не ограничивает URL-адрес, предоставленный пользователем, перед его получением на стороне сервера и не обеспечивает проверку действительной авторизации, позволяя неаутентифицированным злоумышленникам читать произвольные локальные файлы (включая файлы конфигурации, содержащие учетные данные базы данных и секретные ключи) и выполнять серверные запросы к внутренним ресурсам.
Показать оригинальное описание (EN)
The Printcart Web to Print Product Designer for WooCommerce WordPress plugin before 2.5.3 does not restrict a user-supplied URL before fetching it server-side and does not enforce a valid authorization check, allowing unauthenticated attackers to read arbitrary local files (including configuration files containing database credentials and secret keys) and to make server-side requests to internal resources.
Характеристики атаки
Последствия
Строка CVSS v3.1