Luka w WooCommerce Purchase Orders umożliwia usuwanie plików na serwerze
Wtyczka WooCommerce Purchase Orders do WordPressa pozwala na usuwanie plików przez użytkowników z poziomem subskrybenta i wyższym. Zalecana szybka aktualizacja.
- CVSS
- 8.1 HIGH
- EPSS
- 54.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WooCommerce Purchase Orders dla WordPressa do wersji 1.0.2 zawiera lukę pozwalającą uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na usuwanie dowolnych plików na serwerze. Może to prowadzić do zdalnego wykonania kodu, jeśli zostanie usunięty kluczowy plik, np. wp-config.php.
Wpływ biznesowy
Atakujący z dostępem na poziomie subskrybenta mogą usunąć istotne pliki systemowe, co może skutkować poważnymi zakłóceniami działania serwisu, utratą danych lub przejęciem kontroli nad serwerem. Zagrożenie to wymaga szybkiej reakcji, aby zapobiec potencjalnym atakom i utracie integralności środowiska WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki WooCommerce Purchase Orders i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi serwera pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.