Krytyczna luka RCE w wtyczce Woocommerce Custom Product Addons Pro do WordPress

Krytyczna luka RCE w wtyczce Woocommerce Custom Product Addons Pro do WordPress umożliwia zdalne wykonanie kodu. Zalecana szybka aktualizacja i monitoring.
CVE-2026-4001CVSS 9.8Web

Krytyczna luka RCE w wtyczce Woocommerce Custom Product Addons Pro do WordPress

Krytyczna luka RCE w wtyczce Woocommerce Custom Product Addons Pro do WordPress umożliwia zdalne wykonanie kodu. Zalecana szybka aktualizacja i monitoring.

CVSS
9.8 CRITICAL
EPSS
49.63%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Woocommerce Custom Product Addons Pro do WordPress w wersjach do 5.4.1 włącznie zawiera krytyczną lukę umożliwiającą zdalne wykonanie kodu (RCE) przez niewystarczającą walidację i sanitację danych w funkcji obsługującej niestandardowe formuły cenowe. Atakujący może przesłać spreparowaną wartość do pola tekstowego, co pozwala na wykonanie dowolnego kodu PHP na serwerze.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Woocommerce Custom Product Addons Pro, gdyż umożliwia zdalne wykonanie kodu bez uwierzytelnienia. Może to prowadzić do przejęcia kontroli nad serwerem, wycieku danych lub zakłócenia działania usług. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej zaadresowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do formularzy z niestandardowymi formułami cenowymi, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji obsługującej niestandardowe formuły cenowe. Warto również przeprowadzić przegląd konfiguracji i zabezpieczeń serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS