Krytyczna luka w WooCommerce Support Ticket System umożliwiająca zdalne wykonanie kodu

Krytyczna luka w WooCommerce Support Ticket System umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-10627CVSS 9.8CMS

Krytyczna luka w WooCommerce Support Ticket System umożliwiająca zdalne wykonanie kodu

Krytyczna luka w WooCommerce Support Ticket System umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
53.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
woocommerce support ticket system

Co wiadomo

Wtyczka WooCommerce Support Ticket System dla WordPressa posiada krytyczną lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer poprzez brak walidacji typów plików w funkcji ajax_manage_file_chunk_upload(). Luka dotyczy wszystkich wersji do 17.7 włącznie i może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z WooCommerce Support Ticket System luka ta stanowi poważne zagrożenie bezpieczeństwa, umożliwiając atakującym przejęcie kontroli nad serwerem. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem integralności systemów. Krytyczny poziom CVSS wskazuje na konieczność pilnej reakcji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W przypadku braku natychmiastowej łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze. Warto również rozważyć tymczasowe wyłączenie funkcji przesyłania plików, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS