Luka wtyczki Vitepos POS dla WooCommerce umożliwia przesyłanie dowolnych plików
Wtyczka Vitepos POS WooCommerce do wersji 3.3.0 umożliwia atakującym przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu.
- CVSS
- 8.8 HIGH
- EPSS
- 48.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Vitepos – Point of Sale (POS) dla WooCommerce w WordPressie do wersji 3.3.0 ma poważną lukę pozwalającą na przesyłanie dowolnych plików bez odpowiedniej walidacji typów plików. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą przesłać złośliwe pliki, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla bezpieczeństwa serwisów korzystających z wtyczki Vitepos POS, ponieważ umożliwia atakującym eskalację uprawnień i potencjalne przejęcie kontroli nad serwerem. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem integralności systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie najnowszej wersji. W międzyczasie ogranicz dostęp użytkowników do minimum oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie funkcji przesyłania plików, jeśli to możliwe.