CVE-2026-19089: Luka w wtyczce Product Input Fields for WooCommerce umożliwiająca zdalne wykonanie kodu
Podatność w wtyczce WooCommerce Product Input Fields pozwala na zdalne wykonanie kodu przez nieautoryzowane przesyłanie plików. Aktualizuj wtyczkę i monitoruj system.
- CVSS
- 9.8 CRITICAL
- EPSS
- 39.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Product Input Fields for WooCommerce w wersjach przed 2.0.2 nie weryfikuje typów przesyłanych plików, gdy ustawienie accepted-types jest puste. Pozwala to nieautoryzowanym atakującym na przesłanie dowolnych plików i zdalne wykonanie kodu na serwerach ignorujących reguły dostępu do katalogów.
Wpływ biznesowy
Luka ta może prowadzić do przejęcia kontroli nad serwerem hostingowym sklepu internetowego opartego na WooCommerce, co skutkuje poważnymi zagrożeniami dla integralności danych i ciągłości działania. Atakujący mogą wykorzystać tę podatność do instalacji złośliwego oprogramowania lub kradzieży informacji, co negatywnie wpływa na reputację i bezpieczeństwo firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Product Input Fields for WooCommerce do wersji 2.0.2 lub nowszej, w której problem został załatany. W przypadku braku możliwości aktualizacji, ogranicz dostęp do katalogów przesyłania plików oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Warto również zweryfikować polityki bezpieczeństwa serwera i stosować zasady minimalnego dostępu. DataHouse wspiera weryfikację wersji oprogramowania oraz monitorowanie i ograniczanie ekspozycji sieciowej w celu minimalizacji ryzyka.