Krytyczna luka w WooCommerce Designer Pro umożliwiająca przesyłanie dowolnych plików
Krytyczna luka w WooCommerce Designer Pro umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 98.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WooCommerce Designer Pro dla WordPress, używana w motywie Pricom - Printing Company & Design Services, ma lukę pozwalającą na przesyłanie dowolnych plików bez walidacji typu pliku. Luka dotyczy wszystkich wersji do 1.9.26 włącznie i umożliwia nieautoryzowanym atakującym umieszczenie plików na serwerze, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Ta krytyczna luka naraża serwery WordPress korzystające z podatnej wersji wtyczki na ataki zdalnego wykonania kodu, co może skutkować przejęciem kontroli nad infrastrukturą, wyciekiem danych lub przerwami w działaniu usług. Operatorzy powinni traktować tę podatność jako wysokie ryzyko dla bezpieczeństwa swoich systemów CMS i priorytetowo podejść do jej eliminacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki WooCommerce Designer Pro i aktualizację do najnowszej dostępnej wersji pochodzącej od dostawcy. W przypadku braku dostępnej poprawki należy ograniczyć ekspozycję serwera, monitorować logi pod kątem podejrzanych przesyłanych plików oraz rozważyć tymczasowe wyłączenie funkcji przesyłania plików w wtyczce. Priorytetowo należy wdrożyć polityki bezpieczeństwa i audytować środowisko pod kątem potencjalnych śladów ataku.