Krytyczna luka w WooCommerce Uni CPO umożliwiająca zdalne wykonanie kodu

Krytyczna luka w WooCommerce Uni CPO pozwala na przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-10412CVSS 9.8CMS

Krytyczna luka w WooCommerce Uni CPO umożliwiająca zdalne wykonanie kodu

Krytyczna luka w WooCommerce Uni CPO pozwala na przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
44.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WooCommerce – Uni CPO (Premium) do WordPressa zawiera krytyczną lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer poprzez błędną walidację typów plików w funkcji 'uni_cpo_upload_file' we wszystkich wersjach do 4.9.55 włącznie. Luka ta może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do przesłania złośliwych plików na serwer, co stwarza ryzyko przejęcia kontroli nad infrastrukturą hostingową strony. Skutki mogą obejmować utratę danych, przerwy w działaniu serwisu oraz naruszenie bezpieczeństwa klientów i użytkowników. Operatorzy IT powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej zaadresowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WooCommerce Uni CPO i ich wdrożenie. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa. Warto również rozważyć tymczasowe wyłączenie funkcji uploadu plików w wtyczce do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS