Krytyczna luka RCE w wtyczce Woocommerce Custom Product Addons Pro do WordPress
Krytyczna luka RCE w wtyczce Woocommerce Custom Product Addons Pro do WordPress umożliwia zdalne wykonanie kodu. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 9.8 CRITICAL
- EPSS
- 49.63%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Woocommerce Custom Product Addons Pro do WordPress w wersjach do 5.4.1 włącznie zawiera krytyczną lukę umożliwiającą zdalne wykonanie kodu (RCE) przez niewystarczającą walidację i sanitację danych w funkcji obsługującej niestandardowe formuły cenowe. Atakujący może przesłać spreparowaną wartość do pola tekstowego, co pozwala na wykonanie dowolnego kodu PHP na serwerze.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Woocommerce Custom Product Addons Pro, gdyż umożliwia zdalne wykonanie kodu bez uwierzytelnienia. Może to prowadzić do przejęcia kontroli nad serwerem, wycieku danych lub zakłócenia działania usług. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej zaadresowania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do formularzy z niestandardowymi formułami cenowymi, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji obsługującej niestandardowe formuły cenowe. Warto również przeprowadzić przegląd konfiguracji i zabezpieczeń serwera.