Krytyczna luka wtyczki Drag and Drop Multiple File Upload dla WooCommerce umożliwia zdalne wykonanie kodu

Krytyczna luka w wtyczce WooCommerce Drag and Drop Multiple File Upload umożliwia zdalne wykonanie kodu przez nieautoryzowanych atakujących.
CVE-2025-2941CVSS 9.8Web

Krytyczna luka wtyczki Drag and Drop Multiple File Upload dla WooCommerce umożliwia zdalne wykonanie kodu

Krytyczna luka w wtyczce WooCommerce Drag and Drop Multiple File Upload umożliwia zdalne wykonanie kodu przez nieautoryzowanych atakujących.

CVSS
9.8 CRITICAL
EPSS
73.13%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Drag and Drop Multiple File Upload dla WooCommerce w wersjach do 1.1.4 ma poważną lukę umożliwiającą nieautoryzowanym atakującym przesuwanie dowolnych plików na serwerze poprzez niewystarczającą walidację ścieżek plików. Atak ten może prowadzić do zdalnego wykonania kodu, jeśli zostanie przesunięty odpowiedni plik, np. wp-config.php.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa sklepów internetowych opartych na WooCommerce, umożliwiając atakującym przejęcie kontroli nad serwerem. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem poufności i integralności systemów. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo ją adresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie najnowszej wersji zawierającej poprawkę. W międzyczasie warto ograniczyć dostęp do funkcji przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa środowiska WooCommerce. Priorytetem jest szybkie usunięcie podatności, aby zapobiec potencjalnym atakom.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS