Krytyczna luka w WooCommerce Ninja Forms Product Add-ons umożliwiająca zdalne wykonanie kodu
Krytyczna luka w WooCommerce Ninja Forms Product Add-ons umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Aktualizuj wtyczkę natychmiast.
- CVSS
- 9.8 CRITICAL
- EPSS
- 55.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woocommerce ninja forms product add-ons
Co wiadomo
Wtyczka WooCommerce Ninja Forms Product Add-ons w wersjach przed 1.7.1 nie weryfikuje poprawnie przesyłanych plików, co pozwala nieautoryzowanym użytkownikom na przesłanie dowolnych plików na serwer i zdalne wykonanie kodu (RCE).
Wpływ biznesowy
Luka o krytycznym poziomie zagrożenia (CVSS 9.8) może prowadzić do przejęcia kontroli nad serwerem, co zagraża integralności i dostępności systemów e-commerce opartych na WordPress. Atakujący mogą wykorzystać tę podatność do instalacji złośliwego oprogramowania, kradzieży danych lub dalszej eskalacji ataku w infrastrukturze IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki WooCommerce Ninja Forms Product Add-ons do wersji 1.7.1 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć możliwość przesyłania plików do zaufanych użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa środowiska WordPress.