CVE-2024-47309 MEDIUM

CVE-2024-47309: WordPress Cities Shipping Zones for WooCommerce plugin <= 1.2.7 - Local File Inclusion vulnerability

Vendor Condless
Product Cities Shipping Zones for WooCommerce
Weakness CWE-22 · Path traversal
Published October 5, 2024
Last update April 28, 2026

CVSS base score

6.6/10
Attack vector Network
Attack complexity High
Privileges required High
User interaction None
Confidentiality High
Integrity High

CVSS vector

CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H

What the vulnerability does

01Description

Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability in Condless Cities Shipping Zones for WooCommerce cities-shipping-zones-for-woocommerce allows PHP Local File Inclusion.This issue affects Cities Shipping Zones for WooCommerce: from n/a through <= 1.2.7.

Explanation of Vulnerability in Simple Terms

02Summary

Cities Shipping Zones for WooCommerce versions up to 1.2.7 contain a path traversal vulnerability that allows high-privileged users to read or modify arbitrary files on the server. An attacker with administrator or equivalent access can exploit this to access sensitive configuration files, database credentials, or other protected data outside the intended plugin directory.

What an attacker can do

03Attacker Capabilities

Read or modify arbitrary files on the server outside the plugin directory.

Potential impact on your site

04Site Impact

A malicious admin or compromised admin account can access sensitive files, steal credentials, or alter site configuration.

Conditions required to exploit

05Prerequisites

Attacker must have high-level privileges (administrator or equivalent role) on the WooCommerce site.

Key dates

06Disclosure timeline

October 5, 2024 CVE published
April 28, 2026 Record updated

Related vulnerabilities

08Related CVE