Plugin Gift Cards For WooCommerce Pro obsahuje kritickou chybu typu Arbitrary File Upload, kterou lze zneužít bez přihlášení. Útočník může na server nahrát libovolný soubor, včetně spustitelného PHP backdooru, a následně získat další přístup až k úplnému převzetí WordPress webu. Patchstack hodnotí zranitelnost maximálním skóre CVSS 10.0/10 – Critical.
Důvodem k upozornění je zejména změna jejího aktuálního stavu: Patchstack ji nyní eviduje jako Known to be exploited (KEV) a řadí ji mezi aktuálně zneužívané WordPress zranitelnosti. Podle jejich hodnocení je vhodná i pro automatizované masové exploit kampaně.
Oprava je dostupná od Gift Cards For WooCommerce Pro 4.2.10. Doporučení je okamžitě aktualizovat na 4.2.10 nebo novější. U webů, které používaly starší verzi, doporučuji kvůli potvrzenému zneužívání také zkontrolovat nově vytvořené nebo změněné .php soubory v wp-content/uploads/ a dalších zapisovatelných adresářích, nové administrátorské účty, neznámé pluginy a access/error logy. Samotná aktualizace již nahraný backdoor neodstraní.
