Krytyczna luka wtyczki YayExtra WooCommerce umożliwiająca przesyłanie dowolnych plików
Krytyczna luka w wtyczce YayExtra WooCommerce umożliwia przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Zalecana szybka aktualizacja.
- CVSS
- 9.8 CRITICAL
- EPSS
- 59.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka YayExtra – WooCommerce Extra Product Options dla WordPressa do wersji 1.3.7 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku w funkcji handle_upload_file może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Wykorzystanie tej luki może skutkować przejęciem kontroli nad serwerem hostującym stronę WordPress z wtyczką YayExtra. Atakujący mogą przesłać złośliwe pliki, co stwarza poważne ryzyko dla integralności i dostępności usług oraz bezpieczeństwa danych. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako krytyczną i priorytetowo podejść do jej załatania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki YayExtra i aktualizację do najnowszej dostępnej wersji po jej wydaniu. W międzyczasie warto ograniczyć możliwość przesyłania plików przez użytkowników oraz monitorować logi serwera pod kątem podejrzanych aktywności. Przegląd i wzmocnienie polityk bezpieczeństwa dotyczących przesyłania plików jest wskazane.