Krytyczna luka wtyczek InPost dla WooCommerce i WordPress umożliwia nieautoryzowany dostęp i usuwanie plików
Krytyczna luka w wtyczkach InPost dla WooCommerce i WordPress umożliwia nieautoryzowany dostęp i usuwanie plików na serwerach Windows i Linux.
- CVSS
- 10.0 CRITICAL
- EPSS
- 58.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczki InPost dla WooCommerce (do wersji 1.4.0) oraz InPost PL dla WordPress (do wersji 1.4.4) mają poważną lukę bezpieczeństwa, która pozwala nieautoryzowanym atakującym na odczyt i usuwanie plików. Na serwerach Windows możliwe jest usunięcie dowolnych plików, natomiast na Linuxie usuwane są pliki tylko w katalogu instalacji WordPress, ale wszystkie pliki mogą być odczytane.
Wpływ biznesowy
Luka o krytycznym poziomie zagrożenia (CVSS 10.0) może prowadzić do poważnych naruszeń bezpieczeństwa, w tym utraty danych i potencjalnego przejęcia kontroli nad serwerem. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność priorytetowo, zwłaszcza jeśli korzystają z wymienionych wtyczek na serwerach Windows lub Linux, aby zapobiec nieautoryzowanemu dostępowi i usuwaniu plików.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczek InPost dla WooCommerce i InPost PL oraz ich instalację. W przypadku braku łatki należy ograniczyć ekspozycję serwera, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania naprawcze. Warto również rozważyć tymczasowe wyłączenie wtyczek do czasu usunięcia podatności.