Luka wtyczki Vitepos POS dla WooCommerce umożliwia przesyłanie dowolnych plików

Wtyczka Vitepos POS WooCommerce do wersji 3.3.0 umożliwia atakującym przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu.
CVE-2025-13156CVSS 8.8CMS

Luka wtyczki Vitepos POS dla WooCommerce umożliwia przesyłanie dowolnych plików

Wtyczka Vitepos POS WooCommerce do wersji 3.3.0 umożliwia atakującym przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu.

CVSS
8.8 HIGH
EPSS
48.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Vitepos – Point of Sale (POS) dla WooCommerce w WordPressie do wersji 3.3.0 ma poważną lukę pozwalającą na przesyłanie dowolnych plików bez odpowiedniej walidacji typów plików. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą przesłać złośliwe pliki, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Ta luka stanowi poważne zagrożenie dla bezpieczeństwa serwisów korzystających z wtyczki Vitepos POS, ponieważ umożliwia atakującym eskalację uprawnień i potencjalne przejęcie kontroli nad serwerem. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem integralności systemu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie najnowszej wersji. W międzyczasie ogranicz dostęp użytkowników do minimum oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie funkcji przesyłania plików, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS