Krytyczna luka wtyczki PPOM dla WooCommerce umożliwia zdalne wykonanie kodu
Krytyczna luka w wtyczce PPOM WooCommerce umożliwia zdalne wykonanie kodu przez przesyłanie dowolnych plików. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 56.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka PPOM – Product Addons & Custom Fields dla WooCommerce w wersjach do 33.0.15 ma lukę pozwalającą na przesyłanie dowolnych plików przez brak walidacji typów plików w funkcji przycinania obrazów. Atakujący bez uwierzytelnienia mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu. Luka dotyczy użytkowników wersji płatnej wtyczki.
Wpływ biznesowy
Ta krytyczna luka naraża serwery WordPress korzystające z płatnej wersji wtyczki PPOM na ataki zdalnego wykonania kodu, co może skutkować przejęciem kontroli nad infrastrukturą, wyciekiem danych lub przerwami w działaniu usług. Organizacje powinny traktować tę lukę priorytetowo ze względu na wysoki poziom zagrożenia i potencjalne poważne konsekwencje dla bezpieczeństwa i ciągłości biznesowej.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować używaną wersję wtyczki PPOM i zaktualizować ją do najnowszej dostępnej wersji pochodzącej od producenta. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do funkcji przesyłania plików, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd i wzmocnienie polityk bezpieczeństwa serwera. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na ataki.