Luka umożliwiająca wstrzyknięcie kodu w wtyczce Cart All In One For WooCommerce
Wtyczka Cart All In One For WooCommerce do WordPressa ma krytyczną lukę pozwalającą administratorom na wykonanie dowolnego kodu PHP. Zalecana szybka aktualizacja.
- CVSS
- 7.2 HIGH
- EPSS
- 38.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Cart All In One For WooCommerce dla WordPressa do wersji 1.1.21 włącznie posiada lukę umożliwiającą wstrzyknięcie kodu PHP. Problem wynika z niewystarczającej walidacji pola 'Assign page', które jest przekazywane bezpośrednio do funkcji eval().
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wykonania dowolnego kodu PHP na serwerze, co może prowadzić do przejęcia kontroli nad stroną, wycieku danych lub dalszej eskalacji ataku. Wpływa to na bezpieczeństwo i stabilność infrastruktury IT obsługującej WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp administratorów, przejrzeć logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również monitorować oficjalne komunikaty producenta w celu uzyskania dalszych wskazówek.