Krytyczna luka wtyczki Drag and Drop Multiple File Upload dla WooCommerce umożliwia zdalne wykonanie kodu
Krytyczna luka w wtyczce WooCommerce Drag and Drop Multiple File Upload umożliwia zdalne wykonanie kodu przez nieautoryzowanych atakujących.
- CVSS
- 9.8 CRITICAL
- EPSS
- 73.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Drag and Drop Multiple File Upload dla WooCommerce w wersjach do 1.1.4 ma poważną lukę umożliwiającą nieautoryzowanym atakującym przesuwanie dowolnych plików na serwerze poprzez niewystarczającą walidację ścieżek plików. Atak ten może prowadzić do zdalnego wykonania kodu, jeśli zostanie przesunięty odpowiedni plik, np. wp-config.php.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa sklepów internetowych opartych na WooCommerce, umożliwiając atakującym przejęcie kontroli nad serwerem. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem poufności i integralności systemów. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo ją adresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie najnowszej wersji zawierającej poprawkę. W międzyczasie warto ograniczyć dostęp do funkcji przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa środowiska WooCommerce. Priorytetem jest szybkie usunięcie podatności, aby zapobiec potencjalnym atakom.