Krytyczna luka wtyczki YayExtra WooCommerce umożliwiająca przesyłanie dowolnych plików

Krytyczna luka w wtyczce YayExtra WooCommerce umożliwia przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Zalecana szybka aktualizacja.
CVE-2024-7257CVSS 9.8Web

Krytyczna luka wtyczki YayExtra WooCommerce umożliwiająca przesyłanie dowolnych plików

Krytyczna luka w wtyczce YayExtra WooCommerce umożliwia przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Zalecana szybka aktualizacja.

CVSS
9.8 CRITICAL
EPSS
59.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka YayExtra – WooCommerce Extra Product Options dla WordPressa do wersji 1.3.7 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku w funkcji handle_upload_file może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Wykorzystanie tej luki może skutkować przejęciem kontroli nad serwerem hostującym stronę WordPress z wtyczką YayExtra. Atakujący mogą przesłać złośliwe pliki, co stwarza poważne ryzyko dla integralności i dostępności usług oraz bezpieczeństwa danych. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako krytyczną i priorytetowo podejść do jej załatania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki YayExtra i aktualizację do najnowszej dostępnej wersji po jej wydaniu. W międzyczasie warto ograniczyć możliwość przesyłania plików przez użytkowników oraz monitorować logi serwera pod kątem podejrzanych aktywności. Przegląd i wzmocnienie polityk bezpieczeństwa dotyczących przesyłania plików jest wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS