Krytyczna luka LFI w wtyczce Husky - Products Filter Professional dla WooCommerce

Krytyczna luka LFI w wtyczce Husky dla WooCommerce umożliwia wykonanie kodu PHP. Zalecane szybkie aktualizacje i monitorowanie systemu.
CVE-2025-1661CVSS 9.8Web

Krytyczna luka LFI w wtyczce Husky - Products Filter Professional dla WooCommerce

Krytyczna luka LFI w wtyczce Husky dla WooCommerce umożliwia wykonanie kodu PHP. Zalecane szybkie aktualizacje i monitorowanie systemu.

CVSS
9.8 CRITICAL
EPSS
98.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
husky - products filter professional for woocommerce

Co wiadomo

Wtyczka Husky - Products Filter Professional dla WooCommerce do wersji 1.3.6.5 jest podatna na lokalne włączenie plików (LFI) poprzez parametr 'template' w akcji AJAX woof_text_search. Luka pozwala nieautoryzowanym atakującym na wykonanie dowolnego kodu PHP na serwerze.

Wpływ biznesowy

Eksploatacja tej luki umożliwia atakującym obejście kontroli dostępu, dostęp do wrażliwych danych oraz wykonanie złośliwego kodu na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych oraz zakłóceń w działaniu usług e-commerce opartych na WooCommerce.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji AJAX, monitorować logi serwera pod kątem podejrzanej aktywności oraz ograniczyć możliwość przesyłania i włączania plików przez użytkowników. Priorytetowo traktuj ocenę ryzyka i wdrożenie środków zaradczych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS