Krytyczna luka wtyczki Drag and Drop Multiple File Upload dla WooCommerce umożliwiająca zdalne wykonanie kodu
Krytyczna luka w wtyczce WooCommerce Drag and Drop Multiple File Upload umożliwia zdalne wykonanie kodu przez przesłanie dowolnych plików. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 76.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Drag and Drop Multiple File Upload dla WooCommerce w wersjach do 1.1.6 włącznie pozwala na przesyłanie dowolnych plików bez odpowiedniej weryfikacji rozszerzeń i MIME, co umożliwia nieautoryzowanym atakującym umieszczenie złośliwych plików na serwerze. Luka ta może prowadzić do zdalnego wykonania kodu na zaatakowanym systemie.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z WordPress i WooCommerce, ta luka stanowi poważne zagrożenie bezpieczeństwa, ponieważ umożliwia atakującym przejęcie kontroli nad serwerem poprzez przesłanie i wykonanie złośliwego kodu. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem integralności systemów.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Drag and Drop Multiple File Upload i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji przesyłania plików, monitorowanie logów serwera pod kątem podejrzanej aktywności oraz przeprowadzenie audytu bezpieczeństwa. Warto również rozważyć wdrożenie dodatkowych mechanizmów weryfikacji przesyłanych plików.