CVE-2024-7258: Luka w WooCommerce Google Feed Manager umożliwiająca usunięcie plików
Wtyczka WooCommerce Google Feed Manager do WordPressa ma krytyczną lukę pozwalającą na usunięcie plików i zdalne wykonanie kodu. Zalecana szybka aktualizacja.
- CVSS
- 8.8 HIGH
- EPSS
- 52.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woocommerce google feed manager
Co wiadomo
Wtyczka WooCommerce Google Feed Manager dla WordPressa do wersji 2.8.0 ma lukę umożliwiającą użytkownikom z uprawnieniami Contributor i wyższymi usuwanie dowolnych plików na serwerze. Brak odpowiedniej weryfikacji uprawnień w funkcji 'wppfm_removeFeedFile' może prowadzić do zdalnego wykonania kodu, np. po usunięciu pliku wp-config.php.
Wpływ biznesowy
Atakujący z uprawnieniami Contributor mogą usunąć kluczowe pliki serwera, co może skutkować poważnym naruszeniem bezpieczeństwa, w tym zdalnym wykonaniem kodu. To zagrożenie może prowadzić do utraty danych, przerw w działaniu serwisu oraz konieczności kosztownych działań naprawczych. Infrastruktura oparta na WordPress z tą wtyczką wymaga pilnej oceny ryzyka i działań zabezpieczających.
Rekomendowane działania administratora
Zaleca się natychmiastową aktualizację wtyczki WooCommerce Google Feed Manager do najnowszej wersji dostępnej u dostawcy. W przypadku braku dostępnej poprawki należy ograniczyć dostęp użytkowników do poziomu Contributor i wyższego oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić audyt plików serwera i wzmocnić polityki dostępu do krytycznych plików.