Krytyczna luka w WooCommerce Designer Pro umożliwiająca usuwanie plików
Luka w WooCommerce Designer Pro umożliwia usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.8 CRITICAL
- EPSS
- 51.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WooCommerce Designer Pro dla WordPress, używana przez motyw Pricom - Printing Company & Design Services, posiada lukę pozwalającą na arbitralne usuwanie plików przez niewystarczającą walidację ścieżek plików. Luka dotyczy wszystkich wersji do 1.9.26 włącznie i umożliwia nieautoryzowanym atakującym usunięcie dowolnych plików na serwerze.
Wpływ biznesowy
Eksploatacja tej luki może prowadzić do zdalnego wykonania kodu, utraty danych lub niedostępności strony internetowej, co stanowi poważne zagrożenie dla ciągłości działania i bezpieczeństwa infrastruktury IT. Operatorzy systemów korzystających z tej wtyczki powinni traktować tę lukę jako krytyczną i priorytetowo podjąć działania naprawcze.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WooCommerce Designer Pro u dostawcy oraz jej wdrożenie. W przypadku braku łatki, należy ograniczyć ekspozycję serwera, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt bezpieczeństwa. Priorytetowo należy zabezpieczyć funkcję 'wcdp_save_canvas_design_ajax' przed nieautoryzowanym dostępem.