Krytyczna luka w WooCommerce Support Ticket System umożliwiająca zdalne wykonanie kodu
Krytyczna luka w WooCommerce Support Ticket System umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 53.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woocommerce support ticket system
Co wiadomo
Wtyczka WooCommerce Support Ticket System dla WordPressa posiada krytyczną lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer poprzez brak walidacji typów plików w funkcji ajax_manage_file_chunk_upload(). Luka dotyczy wszystkich wersji do 17.7 włącznie i może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z WooCommerce Support Ticket System luka ta stanowi poważne zagrożenie bezpieczeństwa, umożliwiając atakującym przejęcie kontroli nad serwerem. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem integralności systemów. Krytyczny poziom CVSS wskazuje na konieczność pilnej reakcji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W przypadku braku natychmiastowej łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze. Warto również rozważyć tymczasowe wyłączenie funkcji przesyłania plików, jeśli to możliwe.