Krytyczna luka wtyczki File Uploader for WooCommerce umożliwiająca zdalne przesyłanie plików

Krytyczna luka wtyczki File Uploader for WooCommerce umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Zalecana szybka aktualizacja.
CVE-2025-13329CVSS 9.8Web

Krytyczna luka wtyczki File Uploader for WooCommerce umożliwiająca zdalne przesyłanie plików

Krytyczna luka wtyczki File Uploader for WooCommerce umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Zalecana szybka aktualizacja.

CVSS
9.8 CRITICAL
EPSS
46.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka File Uploader for WooCommerce do WordPressa do wersji 1.0.3 ma poważną lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików przez brak walidacji typów plików w API REST. Atakujący mogą przesłać i pobrać pliki na serwerze, co może prowadzić do wykonania zdalnego kodu.

Wpływ biznesowy

Luka o wysokim stopniu krytyczności (CVSS 9.8) naraża serwery WordPress korzystające z tej wtyczki na przejęcie kontroli poprzez zdalne wykonanie kodu. Może to skutkować poważnymi naruszeniami bezpieczeństwa, utratą danych oraz przerwami w działaniu usług internetowych.

Rekomendowane działania administratora

Zaleca się natychmiastową aktualizację wtyczki do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do endpointu REST API, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić przegląd środowiska pod kątem potencjalnych śladów ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS