CVE-2024-7258: Luka w WooCommerce Google Feed Manager umożliwiająca usunięcie plików

Wtyczka WooCommerce Google Feed Manager do WordPressa ma krytyczną lukę pozwalającą na usunięcie plików i zdalne wykonanie kodu. Zalecana szybka aktualizacja.
CVE-2024-7258CVSS 8.8Web

CVE-2024-7258: Luka w WooCommerce Google Feed Manager umożliwiająca usunięcie plików

Wtyczka WooCommerce Google Feed Manager do WordPressa ma krytyczną lukę pozwalającą na usunięcie plików i zdalne wykonanie kodu. Zalecana szybka aktualizacja.

CVSS
8.8 HIGH
EPSS
52.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
woocommerce google feed manager

Co wiadomo

Wtyczka WooCommerce Google Feed Manager dla WordPressa do wersji 2.8.0 ma lukę umożliwiającą użytkownikom z uprawnieniami Contributor i wyższymi usuwanie dowolnych plików na serwerze. Brak odpowiedniej weryfikacji uprawnień w funkcji 'wppfm_removeFeedFile' może prowadzić do zdalnego wykonania kodu, np. po usunięciu pliku wp-config.php.

Wpływ biznesowy

Atakujący z uprawnieniami Contributor mogą usunąć kluczowe pliki serwera, co może skutkować poważnym naruszeniem bezpieczeństwa, w tym zdalnym wykonaniem kodu. To zagrożenie może prowadzić do utraty danych, przerw w działaniu serwisu oraz konieczności kosztownych działań naprawczych. Infrastruktura oparta na WordPress z tą wtyczką wymaga pilnej oceny ryzyka i działań zabezpieczających.

Rekomendowane działania administratora

Zaleca się natychmiastową aktualizację wtyczki WooCommerce Google Feed Manager do najnowszej wersji dostępnej u dostawcy. W przypadku braku dostępnej poprawki należy ograniczyć dostęp użytkowników do poziomu Contributor i wyższego oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić audyt plików serwera i wzmocnić polityki dostępu do krytycznych plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS