CVE-2026-19089: Luka w wtyczce Product Input Fields for WooCommerce umożliwiająca zdalne wykonanie kodu

Podatność w wtyczce WooCommerce Product Input Fields pozwala na zdalne wykonanie kodu przez nieautoryzowane przesyłanie plików. Aktualizuj wtyczkę i monitoruj system.
CVE-2026-19089CVSS 9.8CMS

CVE-2026-19089: Luka w wtyczce Product Input Fields for WooCommerce umożliwiająca zdalne wykonanie kodu

Podatność w wtyczce WooCommerce Product Input Fields pozwala na zdalne wykonanie kodu przez nieautoryzowane przesyłanie plików. Aktualizuj wtyczkę i monitoruj system.

CVSS
9.8 CRITICAL
EPSS
39.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Product Input Fields for WooCommerce w wersjach przed 2.0.2 nie weryfikuje typów przesyłanych plików, gdy ustawienie accepted-types jest puste. Pozwala to nieautoryzowanym atakującym na przesłanie dowolnych plików i zdalne wykonanie kodu na serwerach ignorujących reguły dostępu do katalogów.

Wpływ biznesowy

Luka ta może prowadzić do przejęcia kontroli nad serwerem hostingowym sklepu internetowego opartego na WooCommerce, co skutkuje poważnymi zagrożeniami dla integralności danych i ciągłości działania. Atakujący mogą wykorzystać tę podatność do instalacji złośliwego oprogramowania lub kradzieży informacji, co negatywnie wpływa na reputację i bezpieczeństwo firmy.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Product Input Fields for WooCommerce do wersji 2.0.2 lub nowszej, w której problem został załatany. W przypadku braku możliwości aktualizacji, ogranicz dostęp do katalogów przesyłania plików oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Warto również zweryfikować polityki bezpieczeństwa serwera i stosować zasady minimalnego dostępu. DataHouse wspiera weryfikację wersji oprogramowania oraz monitorowanie i ograniczanie ekspozycji sieciowej w celu minimalizacji ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS