CVE-2024-13342: luka w Booster for WooCommerce umożliwiająca przesyłanie dowolnych plików

Wtyczka Booster for WooCommerce do wersji 7.2.4 ma lukę pozwalającą na przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Zalecane szybkie aktualizacje.
CVE-2024-13342CVSS 8.1Web

CVE-2024-13342: luka w Booster for WooCommerce umożliwiająca przesyłanie dowolnych plików

Wtyczka Booster for WooCommerce do wersji 7.2.4 ma lukę pozwalającą na przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Zalecane szybkie aktualizacje.

CVSS
8.1 HIGH
EPSS
48.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
booster for woocommerce

Co wiadomo

Wtyczka Booster for WooCommerce dla WordPressa do wersji 7.2.4 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików przez brak walidacji typów plików w funkcji 'add_files_to_order'. Atakujący bez uwierzytelnienia mogą przesłać pliki z podwójnymi rozszerzeniami, co w niektórych konfiguracjach może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli sklepów internetowych korzystających z tej wtyczki, gdyż umożliwia atakującym potencjalne przejęcie kontroli nad serwerem. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem bezpieczeństwa klientów. Właściciele infrastruktury powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Booster for WooCommerce i ich wdrożenie. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików, monitorować logi serwera pod kątem podejrzanych aktywności oraz przeprowadzić audyt konfiguracji serwera, aby zminimalizować ryzyko wykonania złośliwego kodu. Priorytetowo traktuj aktualizacje i zabezpieczenia środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS