Krytyczna luka wtyczki File Uploader for WooCommerce umożliwiająca zdalne przesyłanie plików
Krytyczna luka wtyczki File Uploader for WooCommerce umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Zalecana szybka aktualizacja.
- CVSS
- 9.8 CRITICAL
- EPSS
- 46.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka File Uploader for WooCommerce do WordPressa do wersji 1.0.3 ma poważną lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików przez brak walidacji typów plików w API REST. Atakujący mogą przesłać i pobrać pliki na serwerze, co może prowadzić do wykonania zdalnego kodu.
Wpływ biznesowy
Luka o wysokim stopniu krytyczności (CVSS 9.8) naraża serwery WordPress korzystające z tej wtyczki na przejęcie kontroli poprzez zdalne wykonanie kodu. Może to skutkować poważnymi naruszeniami bezpieczeństwa, utratą danych oraz przerwami w działaniu usług internetowych.
Rekomendowane działania administratora
Zaleca się natychmiastową aktualizację wtyczki do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do endpointu REST API, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić przegląd środowiska pod kątem potencjalnych śladów ataku.