Krytyczna luka LFI w wtyczce Prodigy Commerce dla WordPress

Prodigy Commerce do 3.3.0 ma krytyczną lukę LFI umożliwiającą wykonanie kodu PHP. Zalecana szybka aktualizacja i monitoring systemu.
CVE-2026-0926CVSS 9.8Web

Krytyczna luka LFI w wtyczce Prodigy Commerce dla WordPress

Prodigy Commerce do 3.3.0 ma krytyczną lukę LFI umożliwiającą wykonanie kodu PHP. Zalecana szybka aktualizacja i monitoring systemu.

CVSS
9.8 CRITICAL
EPSS
94.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Prodigy Commerce dla WordPress do wersji 3.3.0 jest podatna na lokalne włączenie plików (LFI) poprzez parametr 'parameters[template_name]'. Pozwala to nieautoryzowanym atakującym na odczyt lub wykonanie dowolnych plików na serwerze, w tym kodu PHP.

Wpływ biznesowy

Luka umożliwia atakującym obejście mechanizmów kontroli dostępu, kradzież wrażliwych danych oraz wykonanie złośliwego kodu na serwerze, co może prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu. W środowiskach produkcyjnych może skutkować poważnymi konsekwencjami dla dostępności i poufności danych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Prodigy Commerce i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku łatki zaleca się ograniczenie dostępu do parametrów wejściowych, monitorowanie logów serwera pod kątem podejrzanych aktywności oraz ograniczenie możliwości przesyłania i wykonywania plików na serwerze. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS