Krytyczna luka w WooCommerce Designer Pro umożliwiająca przesyłanie dowolnych plików

Krytyczna luka w WooCommerce Designer Pro umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-6440CVSS 9.8CMS

Krytyczna luka w WooCommerce Designer Pro umożliwiająca przesyłanie dowolnych plików

Krytyczna luka w WooCommerce Designer Pro umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
98.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WooCommerce Designer Pro dla WordPress, używana w motywie Pricom - Printing Company & Design Services, ma lukę pozwalającą na przesyłanie dowolnych plików bez walidacji typu pliku. Luka dotyczy wszystkich wersji do 1.9.26 włącznie i umożliwia nieautoryzowanym atakującym umieszczenie plików na serwerze, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Ta krytyczna luka naraża serwery WordPress korzystające z podatnej wersji wtyczki na ataki zdalnego wykonania kodu, co może skutkować przejęciem kontroli nad infrastrukturą, wyciekiem danych lub przerwami w działaniu usług. Operatorzy powinni traktować tę podatność jako wysokie ryzyko dla bezpieczeństwa swoich systemów CMS i priorytetowo podejść do jej eliminacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki WooCommerce Designer Pro i aktualizację do najnowszej dostępnej wersji pochodzącej od dostawcy. W przypadku braku dostępnej poprawki należy ograniczyć ekspozycję serwera, monitorować logi pod kątem podejrzanych przesyłanych plików oraz rozważyć tymczasowe wyłączenie funkcji przesyłania plików w wtyczce. Priorytetowo należy wdrożyć polityki bezpieczeństwa i audytować środowisko pod kątem potencjalnych śladów ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS