Krytyczna luka wtyczki Drag and Drop Multiple File Upload (Pro) dla WooCommerce umożliwia zdalne przesyłanie plików

Krytyczna luka w wtyczce WooCommerce Drag and Drop Multiple File Upload umożliwia nieautoryzowane przesyłanie plików i potencjalne zdalne wykonanie kodu.
CVE-2025-5746CVSS 9.8Web

Krytyczna luka wtyczki Drag and Drop Multiple File Upload (Pro) dla WooCommerce umożliwia zdalne przesyłanie plików

Krytyczna luka w wtyczce WooCommerce Drag and Drop Multiple File Upload umożliwia nieautoryzowane przesyłanie plików i potencjalne zdalne wykonanie kodu.

CVSS
9.8 CRITICAL
EPSS
45.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Drag and Drop Multiple File Upload (Pro) dla WooCommerce w wersjach 5.0-5.0.5 (z motywem PrintSpace) oraz do 1.7.1 (wersja samodzielna) posiada lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer. Brak walidacji typów plików w funkcji dnd_upload_cf7_upload_chunks() może prowadzić do zdalnego wykonania kodu, mimo że PHP jest blokowane przez .htaccess w większości konfiguracji.

Wpływ biznesowy

Ta luka stanowi poważne zagrożenie dla właścicieli stron opartych na WooCommerce, ponieważ umożliwia atakującym przesłanie i potencjalne wykonanie złośliwego kodu na serwerze. Może to prowadzić do przejęcia kontroli nad infrastrukturą, wycieku danych lub zakłócenia działania usług. W przypadku niektórych konfiguracji serwera ryzyko wykonania kodu PHP jest realne, co zwiększa potencjalne szkody.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki i motywu, a następnie zastosować dostępne aktualizacje lub poprawki od dostawcy. W przypadku braku łatki zaleca się ograniczenie możliwości przesyłania plików, przegląd logów serwera pod kątem podejrzanej aktywności oraz monitorowanie systemu. Warto również rozważyć dodatkowe zabezpieczenia serwera, takie jak restrykcje wykonywania kodu w katalogach uploadów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS