CVE-2023-4821: Luka w wtyczce Drag and Drop Multiple File Upload dla WooCommerce

Wtyczka Drag and Drop Multiple File Upload WooCommerce przed 1.1.1 umożliwia przesyłanie niebezpiecznych plików .shtml i .svg z złośliwym kodem. Aktualizuj wtyczkę.
CVE-2023-4821CVSS 5.4CMS

CVE-2023-4821: Luka w wtyczce Drag and Drop Multiple File Upload dla WooCommerce

Wtyczka Drag and Drop Multiple File Upload WooCommerce przed 1.1.1 umożliwia przesyłanie niebezpiecznych plików .shtml i .svg z złośliwym kodem. Aktualizuj wtyczkę.

CVSS
5.4 MEDIUM
EPSS
32.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
drag and drop multiple file uploader

Co wiadomo

Wtyczka Drag and Drop Multiple File Upload dla WooCommerce w wersjach przed 1.1.1 nie filtruje wszystkich potencjalnie niebezpiecznych rozszerzeń plików. Atakujący może przesłać pliki .shtml lub .svg zawierające złośliwe skrypty.

Wpływ biznesowy

Niewłaściwa filtracja plików umożliwia przesłanie złośliwych plików, co może prowadzić do wykonania nieautoryzowanego kodu na serwerze lub innych ataków na infrastrukturę. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z możliwością wykorzystania tej luki do naruszenia bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki do wersji 1.1.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp do funkcji przesyłania plików oraz monitoruj logi pod kątem podejrzanych aktywności. Przeanalizuj politykę akceptowanych typów plików i rozważ dodatkowe mechanizmy filtrowania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS