🚨 "WooCommerce" plaginidagi kritik zaiflik faol ekspluatatsiya qilinmoqda: WordPress saytlari login talab qilinmasdan egallab olinishi mumkin!
🧿 WordPress platformasida ishlaydigan internet-do‘konlar uchun jiddiy xavf yuzaga keldi. WooCommerce Wholesale Lead Capture plaginida aniqlangan kritik zaiflikdan foydalanib, hujumchilar saytga foydalanuvchi nomi va parolini bilmasdan turib zararli fayllarni yuklashi va server ustidan nazoratni qo‘lga kiritishga urinishi mumkin.
💻 Mazkur zaiflik CVE-2026-27540 sifatida qayd etilgan. Unga CVSS 3.1 bo‘yicha 9.0 — “Critical” (kritik) xavf darajasi berilgan. Zaiflik plaginning 2.0.3.1 va undan oldingi versiyalariga taalluqli bo‘lib, muammo 2.0.3.2-versiyada bartaraf etilgan.
⚠️ Eng xavotirli jihati shundaki, mazkur zaiflik autentifikatsiyani talab qilmaydi. Ya’ni hujumchi WordPress administrator hisobiga ega bo‘lishi yoki saytga oldindan kirishi shart emas. Maxsus tayyorlangan so‘rov orqali plagin taqdim etadigan fayl yuklash mexanizmidan foydalanishning o‘zi hujumni boshlash uchun yetarli bo‘lishi mumkin.
📱 Batafsil
🚀 Kiberxavfsizlik markazining UZCERT xizmati
Post #1399
1.13K

- 🔥 4
- 😱 3
- 👍 1