Luka wtyczki Product Addons for WooCommerce umożliwiająca wykonanie złośliwego kodu PHP

Wtyczka Product Addons for WooCommerce do WordPressa ma krytyczną lukę umożliwiającą wykonanie złośliwego kodu PHP przez użytkowników z uprawnieniami Shop Manager.
CVE-2026-2296CVSS 7.2Web

Luka wtyczki Product Addons for WooCommerce umożliwiająca wykonanie złośliwego kodu PHP

Wtyczka Product Addons for WooCommerce do WordPressa ma krytyczną lukę umożliwiającą wykonanie złośliwego kodu PHP przez użytkowników z uprawnieniami Shop Manager.

CVSS
7.2 HIGH
EPSS
45.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Product Addons for WooCommerce – Product Options with Custom Fields do WordPressa jest podatna na wstrzyknięcie kodu PHP w wersjach do 3.1.0 włącznie. Luka wynika z niewystarczającej walidacji pola 'operator' w regułach logiki warunkowej, co pozwala uwierzytelnionym użytkownikom z uprawnieniami Shop Manager i wyższymi na wykonanie dowolnego kodu PHP na serwerze.

Wpływ biznesowy

Atakujący z odpowiednimi uprawnieniami mogą wykorzystać tę lukę do wykonania złośliwego kodu na serwerze, co może prowadzić do przejęcia kontroli nad stroną, wycieku danych lub zakłócenia działania sklepu internetowego. Właściciele infrastruktury powinni traktować tę podatność jako poważne zagrożenie dla bezpieczeństwa aplikacji i danych klientów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorować logi serwera pod kątem podejrzanych działań związanych z logiką warunkową wtyczki. Priorytetowo należy ocenić ryzyko i wprowadzić odpowiednie środki minimalizujące ekspozycję.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS