Luka wtyczki FacturaONE para WooCommerce z VeriFactu umożliwia zdalne wykonanie kodu

Wtyczka FacturaONE WooCommerce przed 5.37 pozwala na zdalne wykonanie kodu przez brak uwierzytelnienia handlera żądań. Aktualizuj natychmiast.
CVE-2026-14289CVSS 9.0CMS

Luka wtyczki FacturaONE para WooCommerce z VeriFactu umożliwia zdalne wykonanie kodu

Wtyczka FacturaONE WooCommerce przed 5.37 pozwala na zdalne wykonanie kodu przez brak uwierzytelnienia handlera żądań. Aktualizuj natychmiast.

CVSS
9.0 CRITICAL
EPSS
-
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka FacturaONE para WooCommerce z VeriFactu dla WordPressa w wersjach przed 5.37 nie uwierzytelnia jednego z handlerów żądań, co pozwala atakującym na zapis dowolnego pliku w katalogu dostępnym przez sieć i zdalne wykonanie kodu.

Wpływ biznesowy

Niewłaściwe zabezpieczenie wtyczki może prowadzić do przejęcia kontroli nad serwerem WWW poprzez zdalne wykonanie kodu. Atakujący mogą wykorzystać tę lukę do wprowadzenia złośliwego oprogramowania lub manipulacji danymi, co zagraża integralności i dostępności usług opartych na WordPressie.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki FacturaONE para WooCommerce z VeriFactu do wersji 5.37 lub nowszej. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do katalogów webowych, monitorować logi serwera pod kątem podejrzanych aktywności oraz przeprowadzić audyt konfiguracji wtyczki i środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS