Krytyczna luka wtyczki Product Addons & Fields for WooCommerce umożliwiająca zdalne wykonanie kodu
Krytyczna luka wtyczki WooCommerce umożliwia przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.8 CRITICAL
- EPSS
- 69.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- product addons \& fields for woocommerce
Co wiadomo
Wtyczka Product Addons & Fields for WooCommerce dla WordPressa do wersji 32.0.18 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików bez odpowiedniej walidacji typów plików. Atakujący bez uwierzytelnienia mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka o krytycznym poziomie zagrożenia (CVSS 9.8) stwarza poważne ryzyko dla właścicieli sklepów internetowych korzystających z WooCommerce i tej wtyczki. Może skutkować przejęciem kontroli nad serwerem, wyciekiem danych lub innymi poważnymi incydentami bezpieczeństwa, zwłaszcza jeśli zainstalowany jest dodatkowo PPOM Pro i istnieje pole do przesyłania plików w produktach.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki i zaktualizować ją do najnowszej dostępnej wersji pochodzącej od producenta. W przypadku braku dostępnej poprawki zaleca się ograniczenie możliwości przesyłania plików, monitorowanie logów serwera pod kątem podejrzanej aktywności oraz przegląd konfiguracji wtyczek PPOM Pro i WooCommerce. Priorytetem jest szybkie działanie w celu minimalizacji ryzyka.