Krytyczna luka wtyczki ERP: Complete HR, Accounting & CRM Suite dla WooCommerce umożliwia zdalne wykonanie kodu

Krytyczna luka w wtyczce ERP WooCommerce umożliwia zdalne wykonanie kodu przez nieograniczone przesyłanie plików. Zalecana szybka aktualizacja i monitoring.
CVE-2026-18080CVSS 9.8Web

Krytyczna luka wtyczki ERP: Complete HR, Accounting & CRM Suite dla WooCommerce umożliwia zdalne wykonanie kodu

Krytyczna luka w wtyczce ERP WooCommerce umożliwia zdalne wykonanie kodu przez nieograniczone przesyłanie plików. Zalecana szybka aktualizacja i monitoring.

CVSS
9.8 CRITICAL
EPSS
50.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ERP: Complete HR, Accounting & CRM Suite dla WooCommerce w wersjach do 1.17.8 ma krytyczną lukę umożliwiającą nieograniczone przesyłanie plików przez funkcję save_attachments(). Brak walidacji rozszerzeń i normalizacji ścieżek pozwala atakującemu na umieszczenie złośliwego kodu PHP w katalogu uploadów, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwisu WordPress, ponieważ umożliwia atakującemu zdalne wykonanie kodu na serwerze bez uwierzytelnienia. Może to skutkować przejęciem kontroli nad witryną, wyciekiem danych lub dalszym rozprzestrzenianiem złośliwego oprogramowania. Infrastruktura wymaga pilnej oceny i zabezpieczenia, aby zapobiec potencjalnym incydentom.

Rekomendowane działania administratora

Zaleca się natychmiastową aktualizację wtyczki do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć ekspozycję funkcji IMAP Email Connect oraz modułu CRM, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz zweryfikować konfigurację serwera pod kątem wykonywania kodu PHP w katalogu uploadów. Warto również rozważyć wdrożenie dodatkowych mechanizmów kontroli dostępu i monitoringu. DataHouse oferuje wsparcie w zakresie weryfikacji wersji, zarządzania aktualizacjami oraz analizy logów bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS