Krytyczna luka w WooCommerce Uni CPO umożliwiająca zdalne wykonanie kodu
Krytyczna luka w WooCommerce Uni CPO pozwala na przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 44.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WooCommerce – Uni CPO (Premium) do WordPressa zawiera krytyczną lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer poprzez błędną walidację typów plików w funkcji 'uni_cpo_upload_file' we wszystkich wersjach do 4.9.55 włącznie. Luka ta może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do przesłania złośliwych plików na serwer, co stwarza ryzyko przejęcia kontroli nad infrastrukturą hostingową strony. Skutki mogą obejmować utratę danych, przerwy w działaniu serwisu oraz naruszenie bezpieczeństwa klientów i użytkowników. Operatorzy IT powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej zaadresowania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WooCommerce Uni CPO i ich wdrożenie. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa. Warto również rozważyć tymczasowe wyłączenie funkcji uploadu plików w wtyczce do czasu usunięcia podatności.