Luka wtyczki FacturaONE para WooCommerce z VeriFactu umożliwia zdalne wykonanie kodu
Wtyczka FacturaONE WooCommerce przed 5.37 pozwala na zdalne wykonanie kodu przez brak uwierzytelnienia handlera żądań. Aktualizuj natychmiast.
- CVSS
- 9.0 CRITICAL
- EPSS
- -
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka FacturaONE para WooCommerce z VeriFactu dla WordPressa w wersjach przed 5.37 nie uwierzytelnia jednego z handlerów żądań, co pozwala atakującym na zapis dowolnego pliku w katalogu dostępnym przez sieć i zdalne wykonanie kodu.
Wpływ biznesowy
Niewłaściwe zabezpieczenie wtyczki może prowadzić do przejęcia kontroli nad serwerem WWW poprzez zdalne wykonanie kodu. Atakujący mogą wykorzystać tę lukę do wprowadzenia złośliwego oprogramowania lub manipulacji danymi, co zagraża integralności i dostępności usług opartych na WordPressie.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki FacturaONE para WooCommerce z VeriFactu do wersji 5.37 lub nowszej. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do katalogów webowych, monitorować logi serwera pod kątem podejrzanych aktywności oraz przeprowadzić audyt konfiguracji wtyczki i środowiska WordPress.