CVE-2023-5957: Luka RCE w wtyczce Ni Purchase Order (PO) dla WooCommerce
Wtyczka Ni Purchase Order dla WooCommerce umożliwia zdalne wykonanie kodu przez nieprawidłową walidację plików. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 55.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ni purchase order\(po\) for woocommerce
Co wiadomo
Wtyczka Ni Purchase Order (PO) dla WooCommerce do wersji 1.2.1 nie weryfikuje poprawnie plików obrazów logo i podpisu przesyłanych w ustawieniach, co pozwala użytkownikom z wysokimi uprawnieniami na przesłanie dowolnych plików na serwer. Może to prowadzić do zdalnego wykonania kodu (RCE) poprzez przesłanie złośliwego web shella.
Wpływ biznesowy
Luka umożliwia atakującemu z wysokimi uprawnieniami na serwerze WordPress przesłanie i wykonanie złośliwego kodu, co może skutkować przejęciem kontroli nad serwerem, wyciekiem danych lub zakłóceniem działania usług. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej zaadresowania, aby zabezpieczyć infrastrukturę i dane klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ni Purchase Order (PO) dla WooCommerce u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi serwera pod kątem podejrzanych aktywności oraz rozważyć blokowanie przesyłania plików w ustawieniach wtyczki. Priorytetowo należy zweryfikować i zabezpieczyć serwer przed potencjalnymi exploitami.