Luka umożliwiająca wstrzyknięcie kodu w wtyczce Cart All In One For WooCommerce

Wtyczka Cart All In One For WooCommerce do WordPressa ma krytyczną lukę pozwalającą administratorom na wykonanie dowolnego kodu PHP. Zalecana szybka aktualizacja.
CVE-2026-2019CVSS 7.2Web

Luka umożliwiająca wstrzyknięcie kodu w wtyczce Cart All In One For WooCommerce

Wtyczka Cart All In One For WooCommerce do WordPressa ma krytyczną lukę pozwalającą administratorom na wykonanie dowolnego kodu PHP. Zalecana szybka aktualizacja.

CVSS
7.2 HIGH
EPSS
38.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Cart All In One For WooCommerce dla WordPressa do wersji 1.1.21 włącznie posiada lukę umożliwiającą wstrzyknięcie kodu PHP. Problem wynika z niewystarczającej walidacji pola 'Assign page', które jest przekazywane bezpośrednio do funkcji eval().

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wykonania dowolnego kodu PHP na serwerze, co może prowadzić do przejęcia kontroli nad stroną, wycieku danych lub dalszej eskalacji ataku. Wpływa to na bezpieczeństwo i stabilność infrastruktury IT obsługującej WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp administratorów, przejrzeć logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również monitorować oficjalne komunikaty producenta w celu uzyskania dalszych wskazówek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS