Krytyczna luka w WooCommerce Refund And Exchange umożliwiająca zdalne wykonanie kodu

Krytyczna luka w WooCommerce Refund And Exchange umożliwia zdalne wykonanie kodu przez przesyłanie dowolnych plików. Zalecana szybka aktualizacja wtyczki.
CVE-2025-6222CVSS 9.8Mail

Krytyczna luka w WooCommerce Refund And Exchange umożliwiająca zdalne wykonanie kodu

Krytyczna luka w WooCommerce Refund And Exchange umożliwia zdalne wykonanie kodu przez przesyłanie dowolnych plików. Zalecana szybka aktualizacja wtyczki.

CVSS
9.8 CRITICAL
EPSS
44.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WooCommerce Refund And Exchange with RMA - Warranty Management, Refund Policy, Manage User Wallet dla WordPress do wersji 3.2.6 zawiera lukę pozwalającą na przesyłanie dowolnych plików bez odpowiedniej walidacji. Atakujący bez uwierzytelnienia mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka o krytycznym poziomie zagrożenia (CVSS 9.8) naraża serwery WordPress korzystające z tej wtyczki na przejęcie kontroli przez atakujących. Może to skutkować poważnymi naruszeniami bezpieczeństwa, utratą danych oraz przerwami w działaniu usług. Operatorzy powinni traktować tę podatność jako priorytetową do naprawy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji przesyłania plików. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i weryfikację integralności systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS