Krytyczna luka w WooCommerce Ultimate Gift Card umożliwiająca przesyłanie dowolnych plików

Luka w WooCommerce Ultimate Gift Card umożliwia przesyłanie dowolnych plików i zdalne wykonanie kodu. Zalecana aktualizacja do wersji 2.9.3.
CVE-2024-8425CVSS 9.8CMS

Krytyczna luka w WooCommerce Ultimate Gift Card umożliwiająca przesyłanie dowolnych plików

Luka w WooCommerce Ultimate Gift Card umożliwia przesyłanie dowolnych plików i zdalne wykonanie kodu. Zalecana aktualizacja do wersji 2.9.3.

CVSS
9.8 CRITICAL
EPSS
89.49%
Aktywnie wykorzystywana
brak w KEV
Produkt
woocommerce ultimate gift card

Co wiadomo

Wtyczka WooCommerce Ultimate Gift Card dla WordPress do wersji 2.9.2 włącznie posiada krytyczną lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer poprzez niewystarczającą walidację typów plików. Luka ta może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do przesłania złośliwych plików na serwer, co stwarza ryzyko przejęcia kontroli nad infrastrukturą sklepu internetowego opartego na WooCommerce. Może to skutkować poważnymi zakłóceniami w działaniu serwisu, utratą danych oraz naruszeniem bezpieczeństwa klientów.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki WooCommerce Ultimate Gift Card do wersji 2.9.3 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji należy ograniczyć możliwość przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień i zabezpieczeń serwera. Priorytetowo traktuj działania minimalizujące ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS