Krytyczna luka wtyczki Drag and Drop Multiple File Upload (Pro) dla WooCommerce umożliwia zdalne przesyłanie plików
Krytyczna luka w wtyczce WooCommerce Drag and Drop Multiple File Upload umożliwia nieautoryzowane przesyłanie plików i potencjalne zdalne wykonanie kodu.
- CVSS
- 9.8 CRITICAL
- EPSS
- 45.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Drag and Drop Multiple File Upload (Pro) dla WooCommerce w wersjach 5.0-5.0.5 (z motywem PrintSpace) oraz do 1.7.1 (wersja samodzielna) posiada lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer. Brak walidacji typów plików w funkcji dnd_upload_cf7_upload_chunks() może prowadzić do zdalnego wykonania kodu, mimo że PHP jest blokowane przez .htaccess w większości konfiguracji.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla właścicieli stron opartych na WooCommerce, ponieważ umożliwia atakującym przesłanie i potencjalne wykonanie złośliwego kodu na serwerze. Może to prowadzić do przejęcia kontroli nad infrastrukturą, wycieku danych lub zakłócenia działania usług. W przypadku niektórych konfiguracji serwera ryzyko wykonania kodu PHP jest realne, co zwiększa potencjalne szkody.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki i motywu, a następnie zastosować dostępne aktualizacje lub poprawki od dostawcy. W przypadku braku łatki zaleca się ograniczenie możliwości przesyłania plików, przegląd logów serwera pod kątem podejrzanej aktywności oraz monitorowanie systemu. Warto również rozważyć dodatkowe zabezpieczenia serwera, takie jak restrykcje wykonywania kodu w katalogach uploadów.