CVE-2026-12684: Luka w wtyczce Customer Reviews for WooCommerce umożliwiająca nieautoryzowany upload mediów
Luka w wtyczce Customer Reviews for WooCommerce pozwala na nieautoryzowany upload plików multimedialnych, co może prowadzić do wyczerpania przestrzeni dyskowej i problemów z wydajnością.
- CVSS
- 6.5 MEDIUM
- EPSS
- 16.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Customer Reviews for WooCommerce w wersjach przed 5.113.0 nie sprawdza uwierzytelnienia, uprawnień ani nonce przy jednym z AJAX-owych działań uploadu mediów, gdy funkcja załączania mediów do recenzji jest włączona. Pozwala to nieautoryzowanym użytkownikom na przesyłanie plików multimedialnych do biblioteki mediów, co może prowadzić do zanieczyszczenia biblioteki i wyczerpania przestrzeni dyskowej.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do masowego przesyłania plików graficznych i wideo do biblioteki mediów WordPress, co może skutkować zapełnieniem przestrzeni dyskowej serwera oraz obniżeniem wydajności i stabilności systemu. Może to prowadzić do przerw w działaniu witryny oraz zwiększonych kosztów utrzymania infrastruktury IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Customer Reviews for WooCommerce i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie dostępu do funkcji uploadu mediów, monitorowanie logów pod kątem nietypowej aktywności oraz przegląd i oczyszczenie biblioteki mediów z nieautoryzowanych plików. Warto również rozważyć wdrożenie dodatkowych mechanizmów uwierzytelniania i kontroli dostępu.