Krytyczna luka w WooCommerce Refund And Exchange umożliwiająca zdalne wykonanie kodu
Krytyczna luka w WooCommerce Refund And Exchange umożliwia zdalne wykonanie kodu przez przesyłanie dowolnych plików. Zalecana szybka aktualizacja wtyczki.
- CVSS
- 9.8 CRITICAL
- EPSS
- 44.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WooCommerce Refund And Exchange with RMA - Warranty Management, Refund Policy, Manage User Wallet dla WordPress do wersji 3.2.6 zawiera lukę pozwalającą na przesyłanie dowolnych plików bez odpowiedniej walidacji. Atakujący bez uwierzytelnienia mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka o krytycznym poziomie zagrożenia (CVSS 9.8) naraża serwery WordPress korzystające z tej wtyczki na przejęcie kontroli przez atakujących. Może to skutkować poważnymi naruszeniami bezpieczeństwa, utratą danych oraz przerwami w działaniu usług. Operatorzy powinni traktować tę podatność jako priorytetową do naprawy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji przesyłania plików. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i weryfikację integralności systemu.