Zaawansowana luka RCE w wtyczce Advanced Woo Labels dla WordPress

Krytyczna luka RCE w wtyczce Advanced Woo Labels dla WordPress do wersji 2.37 umożliwia atak zdalny. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-1929CVSS 8.8Web

Zaawansowana luka RCE w wtyczce Advanced Woo Labels dla WordPress

Krytyczna luka RCE w wtyczce Advanced Woo Labels dla WordPress do wersji 2.37 umożliwia atak zdalny. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
42.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Advanced Woo Labels dla WordPress do wersji 2.37 włącznie zawiera krytyczną lukę umożliwiającą zdalne wykonanie kodu (RCE). Luka wynika z niekontrolowanego wywołania funkcji PHP przez parametr 'callback' w obsłudze AJAX, co pozwala atakującym z uprawnieniami co najmniej na poziomie Współtwórcy na wykonanie dowolnych poleceń na serwerze.

Wpływ biznesowy

Atakujący z dostępem na poziomie Współtwórcy lub wyższym mogą wykorzystać tę lukę do przejęcia kontroli nad serwerem, co może prowadzić do poważnych naruszeń bezpieczeństwa, w tym kradzieży danych, modyfikacji zawartości strony oraz dalszej eskalacji ataku. Wdrożenie tej wtyczki w środowisku produkcyjnym bez odpowiednich zabezpieczeń naraża infrastrukturę na wysokie ryzyko kompromitacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Advanced Woo Labels i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkownikom do poziomu niższego niż Współtwórca oraz monitorować logi serwera pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć zastosowanie mechanizmów ograniczających wywołania funkcji PHP oraz weryfikację parametrów wejściowych w aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS