CVE-2024-6000: Luka w wtyczce FooEvents dla WooCommerce umożliwiająca nieautoryzowany upload plików
Wtyczka FooEvents WooCommerce ma lukę umożliwiającą nieautoryzowany upload plików i zdalne wykonanie kodu. Zaktualizuj do wersji 1.19.21.
- CVSS
- 7.1 HIGH
- EPSS
- 40.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka FooEvents dla WooCommerce w WordPress do wersji 1.19.20 ma lukę pozwalającą użytkownikom z uprawnieniami współtwórcy lub wyższymi na nieautoryzowany upload dowolnych plików. Luka ta może prowadzić do zdalnego wykonania kodu. Problem został częściowo załatany w wersji 1.19.20 i całkowicie w 1.19.21.
Wpływ biznesowy
Ta luka stwarza poważne ryzyko dla właścicieli stron opartych na WooCommerce, ponieważ umożliwia potencjalnym atakującym umieszczenie złośliwego kodu na serwerze. Może to prowadzić do przejęcia kontroli nad serwisem, wycieku danych lub zakłócenia działania sklepu internetowego. Operatorzy powinni traktować tę podatność jako wysokiego priorytetu ze względu na jej potencjalne konsekwencje.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki FooEvents do wersji 1.19.21 lub nowszej. W przypadku braku możliwości aktualizacji należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd konfiguracji zabezpieczeń i rozważyć dodatkowe środki ochronne, takie jak systemy wykrywania włamań.