CVE-2024-1986: luka w Booster Elite for WooCommerce umożliwiająca przesyłanie dowolnych plików

Wtyczka Booster Elite for WooCommerce umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1986CVSS 8.8Web

CVE-2024-1986: luka w Booster Elite for WooCommerce umożliwiająca przesyłanie dowolnych plików

Wtyczka Booster Elite for WooCommerce umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
67.04%
Aktywnie wykorzystywana
brak w KEV
Produkt
booster for woocommerce

Co wiadomo

Wtyczka Booster Elite for WooCommerce dla WordPressa do wersji 7.1.7 włącznie posiada lukę umożliwiającą przesyłanie dowolnych plików przez funkcję wc_add_new_product(). Luka ta pozwala użytkownikom z uprawnieniami klienta i wyższymi na załadowanie plików na serwer, co może prowadzić do zdalnego wykonania kodu, jeśli funkcja przesyłania produktów przez użytkowników jest aktywna.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury luka ta stanowi poważne zagrożenie, ponieważ umożliwia atakującym z poziomu klienta przesłanie i potencjalne wykonanie złośliwego kodu na serwerze sklepu WooCommerce. Może to skutkować przejęciem kontroli nad serwerem, wyciekiem danych lub zakłóceniem działania usług e-commerce, co negatywnie wpływa na reputację i działalność biznesową.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować, czy funkcja przesyłania produktów przez użytkowników jest aktywna, oraz rozważyć jej wyłączenie, jeśli nie jest niezbędna. Zaleca się także aktualizację wtyczki Booster Elite for WooCommerce do najnowszej wersji udostępnionej przez producenta. Dodatkowo warto przeprowadzić przegląd logów serwera pod kątem podejrzanych aktywności oraz ograniczyć uprawnienia użytkowników do minimum niezbędnego do działania sklepu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS