Krytyczna luka wtyczki Product Addons & Fields for WooCommerce umożliwiająca zdalne wykonanie kodu

Krytyczna luka wtyczki WooCommerce umożliwia przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-3962CVSS 9.8CMS

Krytyczna luka wtyczki Product Addons & Fields for WooCommerce umożliwiająca zdalne wykonanie kodu

Krytyczna luka wtyczki WooCommerce umożliwia przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
9.8 CRITICAL
EPSS
69.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
product addons \& fields for woocommerce

Co wiadomo

Wtyczka Product Addons & Fields for WooCommerce dla WordPressa do wersji 32.0.18 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików bez odpowiedniej walidacji typów plików. Atakujący bez uwierzytelnienia mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka o krytycznym poziomie zagrożenia (CVSS 9.8) stwarza poważne ryzyko dla właścicieli sklepów internetowych korzystających z WooCommerce i tej wtyczki. Może skutkować przejęciem kontroli nad serwerem, wyciekiem danych lub innymi poważnymi incydentami bezpieczeństwa, zwłaszcza jeśli zainstalowany jest dodatkowo PPOM Pro i istnieje pole do przesyłania plików w produktach.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki i zaktualizować ją do najnowszej dostępnej wersji pochodzącej od producenta. W przypadku braku dostępnej poprawki zaleca się ograniczenie możliwości przesyłania plików, monitorowanie logów serwera pod kątem podejrzanej aktywności oraz przegląd konfiguracji wtyczek PPOM Pro i WooCommerce. Priorytetem jest szybkie działanie w celu minimalizacji ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS