Krytyczna luka w WooCommerce Support Ticket System umożliwia usuwanie plików
Luka CVE-2024-10625 w WooCommerce Support Ticket System pozwala na usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 59.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woocommerce support ticket system
Co wiadomo
Wtyczka WooCommerce Support Ticket System dla WordPressa jest podatna na usuwanie dowolnych plików z powodu niewystarczającej walidacji ścieżek plików w funkcji delete_tmp_uploaded_file(). Luka dotyczy wszystkich wersji do 17.7 włącznie i pozwala nieautoryzowanym atakującym na usunięcie kluczowych plików serwera, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingowych WordPress, ponieważ umożliwia atakującym usunięcie ważnych plików systemowych, takich jak wp-config.php. Skutkiem może być przejęcie kontroli nad serwerem lub całkowite unieruchomienie strony. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej eliminacji, aby zapobiec potencjalnym incydentom bezpieczeństwa.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki WooCommerce Support Ticket System i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji usuwania plików, przegląd logów pod kątem podejrzanych działań oraz minimalizację ekspozycji serwera. Niezbędne jest również monitorowanie systemu pod kątem prób wykorzystania tej luki i przygotowanie planu szybkiego reagowania.