CVE-2024-13359: podatność na przesyłanie plików wtyczki Product Input Fields for WooCommerce

Wtyczka Product Input Fields for WooCommerce ma krytyczną podatność umożliwiającą przesyłanie dowolnych plików. Zalecana natychmiastowa aktualizacja.
CVE-2024-13359CVSS 8.1Web

CVE-2024-13359: podatność na przesyłanie plików wtyczki Product Input Fields for WooCommerce

Wtyczka Product Input Fields for WooCommerce ma krytyczną podatność umożliwiającą przesyłanie dowolnych plików. Zalecana natychmiastowa aktualizacja.

CVSS
8.1 HIGH
EPSS
54.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
product input fields for woocommerce

Co wiadomo

Wtyczka Product Input Fields for WooCommerce dla WordPressa jest podatna na przesyłanie dowolnych plików z powodu niewystarczającej walidacji typów plików w funkcji add_product_input_fields_to_order_item_meta() we wszystkich wersjach do 1.12.0 włącznie. Atakujący bez uwierzytelnienia mogą przesłać pliki na serwer, co potencjalnie umożliwia zdalne wykonanie kodu.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla właścicieli stron opartych na WooCommerce, gdyż umożliwia nieautoryzowane przesyłanie plików, co może prowadzić do przejęcia kontroli nad serwerem. W przypadku pozostawienia pola akceptowanych rozszerzeń pustego, ryzyko wzrasta, gdyż możliwe jest przesłanie plików .php. Niezaktualizowane systemy mogą być celem ataków zdalnego wykonania kodu.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki do wersji 1.12.1 lub nowszej, które zawierają poprawkę. Administratorzy powinni również sprawdzić konfigurację akceptowanych rozszerzeń plików i unikać pozostawiania tego pola pustego. Warto ograniczyć możliwość przesyłania plików do niezbędnych typów oraz monitorować logi serwera pod kątem podejrzanej aktywności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS