CVE-2024-1986: luka w Booster Elite for WooCommerce umożliwiająca przesyłanie dowolnych plików
Wtyczka Booster Elite for WooCommerce umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 67.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- booster for woocommerce
Co wiadomo
Wtyczka Booster Elite for WooCommerce dla WordPressa do wersji 7.1.7 włącznie posiada lukę umożliwiającą przesyłanie dowolnych plików przez funkcję wc_add_new_product(). Luka ta pozwala użytkownikom z uprawnieniami klienta i wyższymi na załadowanie plików na serwer, co może prowadzić do zdalnego wykonania kodu, jeśli funkcja przesyłania produktów przez użytkowników jest aktywna.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury luka ta stanowi poważne zagrożenie, ponieważ umożliwia atakującym z poziomu klienta przesłanie i potencjalne wykonanie złośliwego kodu na serwerze sklepu WooCommerce. Może to skutkować przejęciem kontroli nad serwerem, wyciekiem danych lub zakłóceniem działania usług e-commerce, co negatywnie wpływa na reputację i działalność biznesową.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować, czy funkcja przesyłania produktów przez użytkowników jest aktywna, oraz rozważyć jej wyłączenie, jeśli nie jest niezbędna. Zaleca się także aktualizację wtyczki Booster Elite for WooCommerce do najnowszej wersji udostępnionej przez producenta. Dodatkowo warto przeprowadzić przegląd logów serwera pod kątem podejrzanych aktywności oraz ograniczyć uprawnienia użytkowników do minimum niezbędnego do działania sklepu.