CVE-2024-6000: Luka w wtyczce FooEvents dla WooCommerce umożliwiająca nieautoryzowany upload plików

Wtyczka FooEvents WooCommerce ma lukę umożliwiającą nieautoryzowany upload plików i zdalne wykonanie kodu. Zaktualizuj do wersji 1.19.21.
CVE-2024-6000CVSS 7.1CMS

CVE-2024-6000: Luka w wtyczce FooEvents dla WooCommerce umożliwiająca nieautoryzowany upload plików

Wtyczka FooEvents WooCommerce ma lukę umożliwiającą nieautoryzowany upload plików i zdalne wykonanie kodu. Zaktualizuj do wersji 1.19.21.

CVSS
7.1 HIGH
EPSS
40.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka FooEvents dla WooCommerce w WordPress do wersji 1.19.20 ma lukę pozwalającą użytkownikom z uprawnieniami współtwórcy lub wyższymi na nieautoryzowany upload dowolnych plików. Luka ta może prowadzić do zdalnego wykonania kodu. Problem został częściowo załatany w wersji 1.19.20 i całkowicie w 1.19.21.

Wpływ biznesowy

Ta luka stwarza poważne ryzyko dla właścicieli stron opartych na WooCommerce, ponieważ umożliwia potencjalnym atakującym umieszczenie złośliwego kodu na serwerze. Może to prowadzić do przejęcia kontroli nad serwisem, wycieku danych lub zakłócenia działania sklepu internetowego. Operatorzy powinni traktować tę podatność jako wysokiego priorytetu ze względu na jej potencjalne konsekwencje.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki FooEvents do wersji 1.19.21 lub nowszej. W przypadku braku możliwości aktualizacji należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd konfiguracji zabezpieczeń i rozważyć dodatkowe środki ochronne, takie jak systemy wykrywania włamań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS