Luka wtyczki Product Addons for WooCommerce umożliwiająca wykonanie złośliwego kodu PHP
Wtyczka Product Addons for WooCommerce do WordPressa ma krytyczną lukę umożliwiającą wykonanie złośliwego kodu PHP przez użytkowników z uprawnieniami Shop Manager.
- CVSS
- 7.2 HIGH
- EPSS
- 45.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Product Addons for WooCommerce – Product Options with Custom Fields do WordPressa jest podatna na wstrzyknięcie kodu PHP w wersjach do 3.1.0 włącznie. Luka wynika z niewystarczającej walidacji pola 'operator' w regułach logiki warunkowej, co pozwala uwierzytelnionym użytkownikom z uprawnieniami Shop Manager i wyższymi na wykonanie dowolnego kodu PHP na serwerze.
Wpływ biznesowy
Atakujący z odpowiednimi uprawnieniami mogą wykorzystać tę lukę do wykonania złośliwego kodu na serwerze, co może prowadzić do przejęcia kontroli nad stroną, wycieku danych lub zakłócenia działania sklepu internetowego. Właściciele infrastruktury powinni traktować tę podatność jako poważne zagrożenie dla bezpieczeństwa aplikacji i danych klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorować logi serwera pod kątem podejrzanych działań związanych z logiką warunkową wtyczki. Priorytetowo należy ocenić ryzyko i wprowadzić odpowiednie środki minimalizujące ekspozycję.