Luka PHP Code Injection w wtyczce Lucky Wheel for WooCommerce – Spin a Sale do wersji 1.1.13
Wtyczka Lucky Wheel for WooCommerce do wersji 1.1.13 podatna na PHP Code Injection umożliwiający wykonanie złośliwego kodu przez administratorów.
- CVSS
- 7.2 HIGH
- EPSS
- 42.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Lucky Wheel for WooCommerce – Spin a Sale dla WordPress do wersji 1.1.13 jest podatna na wstrzyknięcie kodu PHP poprzez nieprawidłową obsługę ustawienia 'Conditional Tags'. Atakujący z uprawnieniami administratora mogą wykonać dowolny kod PHP na serwerze.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami administratora lub wyższymi wykonanie złośliwego kodu PHP, co może prowadzić do przejęcia kontroli nad serwerem, wycieku danych lub zakłócenia działania serwisu. W środowiskach WordPress multisite, nawet administratorzy poszczególnych witryn mogą wykorzystać tę lukę, mimo ograniczeń dotyczących edycji plików wtyczek i motywów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Lucky Wheel for WooCommerce – Spin a Sale i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj audyt uprawnień użytkowników i weryfikację konfiguracji środowiska WordPress multisite.