Luka wtyczki ReviewX WooCommerce umożliwia zdalne wywołanie metod PHP
Wtyczka ReviewX WooCommerce do WordPressa ma poważną lukę umożliwiającą zdalne wywołanie metod PHP. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.3 HIGH
- EPSS
- 36.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ReviewX – WooCommerce Product Reviews z wieloma funkcjami dla WordPressa do wersji 2.2.12 zawiera lukę umożliwiającą nieautoryzowanym atakującym wywoływanie dowolnych metod PHP bez uwierzytelnienia. Problem wynika z niewystarczającej walidacji danych wejściowych w funkcji bulkTenReviews, co może prowadzić do ujawnienia informacji lub wykonania zdalnego kodu.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uzyskania dostępu do poufnych danych lub wykonania zdalnego kodu na serwerze, co zagraża integralności i dostępności systemu. Właściciele sklepów WooCommerce korzystający z tej wtyczki powinni traktować tę podatność jako wysokiego ryzyka i podjąć działania minimalizujące potencjalne szkody.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ReviewX u jej dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego i monitoruj logi pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe, do czasu załatania luki.