CVE-2026-12684: Luka w wtyczce Customer Reviews for WooCommerce umożliwiająca nieautoryzowany upload mediów

Luka w wtyczce Customer Reviews for WooCommerce pozwala na nieautoryzowany upload plików multimedialnych, co może prowadzić do wyczerpania przestrzeni dyskowej i problemów z wydajnością.
CVE-2026-12684CVSS 6.5CMS

CVE-2026-12684: Luka w wtyczce Customer Reviews for WooCommerce umożliwiająca nieautoryzowany upload mediów

Luka w wtyczce Customer Reviews for WooCommerce pozwala na nieautoryzowany upload plików multimedialnych, co może prowadzić do wyczerpania przestrzeni dyskowej i problemów z wydajnością.

CVSS
6.5 MEDIUM
EPSS
16.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Customer Reviews for WooCommerce w wersjach przed 5.113.0 nie sprawdza uwierzytelnienia, uprawnień ani nonce przy jednym z AJAX-owych działań uploadu mediów, gdy funkcja załączania mediów do recenzji jest włączona. Pozwala to nieautoryzowanym użytkownikom na przesyłanie plików multimedialnych do biblioteki mediów, co może prowadzić do zanieczyszczenia biblioteki i wyczerpania przestrzeni dyskowej.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do masowego przesyłania plików graficznych i wideo do biblioteki mediów WordPress, co może skutkować zapełnieniem przestrzeni dyskowej serwera oraz obniżeniem wydajności i stabilności systemu. Może to prowadzić do przerw w działaniu witryny oraz zwiększonych kosztów utrzymania infrastruktury IT.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Customer Reviews for WooCommerce i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie dostępu do funkcji uploadu mediów, monitorowanie logów pod kątem nietypowej aktywności oraz przegląd i oczyszczenie biblioteki mediów z nieautoryzowanych plików. Warto również rozważyć wdrożenie dodatkowych mechanizmów uwierzytelniania i kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS