100 000 stron zagrożonych przez lukę w pluginie Wishlist 🎹
100 000 stron zagrożonych przez lukę w pluginie Wishlist 🎹
Analitycy wykryli w popularnym pluginie TI WooCommerce Wishlist krytyczną lukę (CVE-2025-47577), która umożliwia hakerom przesyłanie złośliwych plików na stronę bez autoryzacji. Plugin pozwala klientom sklepów internetowych zapisywać ulubione produkty do późniejszego zakupu.
🔍 Istota problemu
- Podatność: Ominięcie weryfikacji typów plików (parametr test_type=false)
- Warunki ataku: Musi być aktywny plugin WC Fields Factory + włączona integracja z Wishlist
- Zagrożenie: Możliwość przesyłania plików PHP i zdalnego wykonania kodu (RCE)
- Ryzyko: 10/10 w skali CVSS
Świetny plugin! Dodaje do wishlisty nie tylko produkty, ale i backdoory 😅


