Krytyczna luka wtyczki ERP: Complete HR, Accounting & CRM Suite dla WooCommerce umożliwia zdalne wykonanie kodu
Krytyczna luka w wtyczce ERP WooCommerce umożliwia zdalne wykonanie kodu przez nieograniczone przesyłanie plików. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 9.8 CRITICAL
- EPSS
- 50.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ERP: Complete HR, Accounting & CRM Suite dla WooCommerce w wersjach do 1.17.8 ma krytyczną lukę umożliwiającą nieograniczone przesyłanie plików przez funkcję save_attachments(). Brak walidacji rozszerzeń i normalizacji ścieżek pozwala atakującemu na umieszczenie złośliwego kodu PHP w katalogu uploadów, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwisu WordPress, ponieważ umożliwia atakującemu zdalne wykonanie kodu na serwerze bez uwierzytelnienia. Może to skutkować przejęciem kontroli nad witryną, wyciekiem danych lub dalszym rozprzestrzenianiem złośliwego oprogramowania. Infrastruktura wymaga pilnej oceny i zabezpieczenia, aby zapobiec potencjalnym incydentom.
Rekomendowane działania administratora
Zaleca się natychmiastową aktualizację wtyczki do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć ekspozycję funkcji IMAP Email Connect oraz modułu CRM, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz zweryfikować konfigurację serwera pod kątem wykonywania kodu PHP w katalogu uploadów. Warto również rozważyć wdrożenie dodatkowych mechanizmów kontroli dostępu i monitoringu. DataHouse oferuje wsparcie w zakresie weryfikacji wersji, zarządzania aktualizacjami oraz analizy logów bezpieczeństwa.