Krytyczna luka wtyczek InPost dla WooCommerce i WordPress umożliwia nieautoryzowany dostęp i usuwanie plików

Krytyczna luka w wtyczkach InPost dla WooCommerce i WordPress umożliwia nieautoryzowany dostęp i usuwanie plików na serwerach Windows i Linux.
CVE-2024-6500CVSS 10.0Windows

Krytyczna luka wtyczek InPost dla WooCommerce i WordPress umożliwia nieautoryzowany dostęp i usuwanie plików

Krytyczna luka w wtyczkach InPost dla WooCommerce i WordPress umożliwia nieautoryzowany dostęp i usuwanie plików na serwerach Windows i Linux.

CVSS
10.0 CRITICAL
EPSS
58.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczki InPost dla WooCommerce (do wersji 1.4.0) oraz InPost PL dla WordPress (do wersji 1.4.4) mają poważną lukę bezpieczeństwa, która pozwala nieautoryzowanym atakującym na odczyt i usuwanie plików. Na serwerach Windows możliwe jest usunięcie dowolnych plików, natomiast na Linuxie usuwane są pliki tylko w katalogu instalacji WordPress, ale wszystkie pliki mogą być odczytane.

Wpływ biznesowy

Luka o krytycznym poziomie zagrożenia (CVSS 10.0) może prowadzić do poważnych naruszeń bezpieczeństwa, w tym utraty danych i potencjalnego przejęcia kontroli nad serwerem. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność priorytetowo, zwłaszcza jeśli korzystają z wymienionych wtyczek na serwerach Windows lub Linux, aby zapobiec nieautoryzowanemu dostępowi i usuwaniu plików.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczek InPost dla WooCommerce i InPost PL oraz ich instalację. W przypadku braku łatki należy ograniczyć ekspozycję serwera, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania naprawcze. Warto również rozważyć tymczasowe wyłączenie wtyczek do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS