Unauthenticated Arbitrary File Upload in WordPress & WooCommerce Scraper: wgranie dowolnego pliku
Unauthenticated Arbitrary File Upload in WordPress & WooCommerce Scraper
Wgranie dowolnego pliku w komponencie Unauthenticated Arbitrary File Upload in WordPress & WooCommerce Scraper. Ocena zagrożenia: Krytyczna (CVSS 10). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.
Kogo dotyczy
Podatność dotyczy: Unauthenticated Arbitrary File Upload in WordPress & WooCommerce Scraper. Jeśli korzystasz z tego komponentu na swojej stronie, sprawdź wersję i zaktualizuj go jak najszybciej.
Jak groźne
Ocena: Krytyczna, CVSS 10 w skali 0-10. Luki krytyczne bywają wykorzystywane masowo już w godzinach od ujawnienia.
Na czym polega ta luka
Wgranie dowolnego pliku pozwala napastnikowi umieścić na serwerze własny plik, najczęściej skrypt PHP (tzw. web shell), który daje mu zdalną kontrolę nad stroną.
To prosta droga od pojedynczej luki do pełnego przejęcia witryny i utrzymania w niej ukrytego, trwałego dostępu.
Rozbiór oceny (wektor CVSS)
Co ocena CVSS 10 oznacza w praktyce:
- Atak można przeprowadzić zdalnie, przez internet.
- Nie wymaga logowania ani żadnego konta.
- Nie wymaga żadnego działania ze strony ofiary.
- Skutki mogą wykroczyć poza sam podatny komponent.
- Zagrożone: poufność danych, integralność (możliwość zmiany danych), dostępność strony.
Klasa słabości: CWE-434.
Co zrobić
- Zaktualizuj podatny komponent (Unauthenticated Arbitrary File Upload in WordPress & WooCommerce Scraper) do najnowszej wersji.
- Jeśli poprawka jeszcze nie wyszła, tymczasowo wyłącz podatny element.
- Sprawdź, czy strona nie została już zaatakowana: nietypowe pliki, nowe konta administratorów, przekierowania.
- Zrób kopię zapasową, zanim zaczniesz wprowadzać zmiany.
Czy ta luka dotyczy Twojej strony?
Zrobimy bezpłatny audyt: sprawdzimy wersje, wtyczki i konfigurację, i powiemy wprost, czy jesteś bezpieczny.
Zamów bezpłatny audyt →