CVE-2023-5957: Luka RCE w wtyczce Ni Purchase Order (PO) dla WooCommerce

Wtyczka Ni Purchase Order dla WooCommerce umożliwia zdalne wykonanie kodu przez nieprawidłową walidację plików. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-5957CVSS 7.2CMS

CVE-2023-5957: Luka RCE w wtyczce Ni Purchase Order (PO) dla WooCommerce

Wtyczka Ni Purchase Order dla WooCommerce umożliwia zdalne wykonanie kodu przez nieprawidłową walidację plików. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
55.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
ni purchase order\(po\) for woocommerce

Co wiadomo

Wtyczka Ni Purchase Order (PO) dla WooCommerce do wersji 1.2.1 nie weryfikuje poprawnie plików obrazów logo i podpisu przesyłanych w ustawieniach, co pozwala użytkownikom z wysokimi uprawnieniami na przesłanie dowolnych plików na serwer. Może to prowadzić do zdalnego wykonania kodu (RCE) poprzez przesłanie złośliwego web shella.

Wpływ biznesowy

Luka umożliwia atakującemu z wysokimi uprawnieniami na serwerze WordPress przesłanie i wykonanie złośliwego kodu, co może skutkować przejęciem kontroli nad serwerem, wyciekiem danych lub zakłóceniem działania usług. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej zaadresowania, aby zabezpieczyć infrastrukturę i dane klientów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ni Purchase Order (PO) dla WooCommerce u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi serwera pod kątem podejrzanych aktywności oraz rozważyć blokowanie przesyłania plików w ustawieniach wtyczki. Priorytetowo należy zweryfikować i zabezpieczyć serwer przed potencjalnymi exploitami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS