Krytyczna luka w WooCommerce Ninja Forms Product Add-ons umożliwiająca zdalne wykonanie kodu

Krytyczna luka w WooCommerce Ninja Forms Product Add-ons umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Aktualizuj wtyczkę natychmiast.
CVE-2023-5601CVSS 9.8CMS

Krytyczna luka w WooCommerce Ninja Forms Product Add-ons umożliwiająca zdalne wykonanie kodu

Krytyczna luka w WooCommerce Ninja Forms Product Add-ons umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Aktualizuj wtyczkę natychmiast.

CVSS
9.8 CRITICAL
EPSS
55.31%
Aktywnie wykorzystywana
brak w KEV
Produkt
woocommerce ninja forms product add-ons

Co wiadomo

Wtyczka WooCommerce Ninja Forms Product Add-ons w wersjach przed 1.7.1 nie weryfikuje poprawnie przesyłanych plików, co pozwala nieautoryzowanym użytkownikom na przesłanie dowolnych plików na serwer i zdalne wykonanie kodu (RCE).

Wpływ biznesowy

Luka o krytycznym poziomie zagrożenia (CVSS 9.8) może prowadzić do przejęcia kontroli nad serwerem, co zagraża integralności i dostępności systemów e-commerce opartych na WordPress. Atakujący mogą wykorzystać tę podatność do instalacji złośliwego oprogramowania, kradzieży danych lub dalszej eskalacji ataku w infrastrukturze IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki WooCommerce Ninja Forms Product Add-ons do wersji 1.7.1 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć możliwość przesyłania plików do zaufanych użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS