Krytyczna luka wtyczki Drag and Drop Multiple File Upload dla WooCommerce umożliwiająca zdalne wykonanie kodu

Krytyczna luka w wtyczce WooCommerce Drag and Drop Multiple File Upload umożliwia zdalne wykonanie kodu przez przesłanie dowolnych plików. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-4403CVSS 9.8Web

Krytyczna luka wtyczki Drag and Drop Multiple File Upload dla WooCommerce umożliwiająca zdalne wykonanie kodu

Krytyczna luka w wtyczce WooCommerce Drag and Drop Multiple File Upload umożliwia zdalne wykonanie kodu przez przesłanie dowolnych plików. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
76.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Drag and Drop Multiple File Upload dla WooCommerce w wersjach do 1.1.6 włącznie pozwala na przesyłanie dowolnych plików bez odpowiedniej weryfikacji rozszerzeń i MIME, co umożliwia nieautoryzowanym atakującym umieszczenie złośliwych plików na serwerze. Luka ta może prowadzić do zdalnego wykonania kodu na zaatakowanym systemie.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z WordPress i WooCommerce, ta luka stanowi poważne zagrożenie bezpieczeństwa, ponieważ umożliwia atakującym przejęcie kontroli nad serwerem poprzez przesłanie i wykonanie złośliwego kodu. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem integralności systemów.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Drag and Drop Multiple File Upload i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji przesyłania plików, monitorowanie logów serwera pod kątem podejrzanej aktywności oraz przeprowadzenie audytu bezpieczeństwa. Warto również rozważyć wdrożenie dodatkowych mechanizmów weryfikacji przesyłanych plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS