Krytyczna luka wtyczki Pix for WooCommerce umożliwiająca przesyłanie dowolnych plików
Krytyczna luka w Pix for WooCommerce pozwala na przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 84.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Pix for WooCommerce dla WordPressa do wersji 1.5.0 włącznie posiada krytyczną lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer. Brak weryfikacji uprawnień i typów plików w funkcji lkn_pix_for_woocommerce_c6_save_settings może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwisów korzystających z tej wtyczki, ponieważ umożliwia atakującym przejęcie kontroli nad serwerem poprzez przesłanie i wykonanie złośliwego kodu. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem integralności systemów IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Pix for WooCommerce u jej dostawcy oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć możliwość przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić audyt uprawnień użytkowników. Priorytetowo traktuj zabezpieczenie serwerów WordPress przed nieautoryzowanym dostępem.