Luka wtyczki WooCommerce OrderConvo umożliwia nieautoryzowany dostęp do plików

Wtyczka WooCommerce OrderConvo przed wersją 14 pozwala na nieautoryzowany odczyt plików przez atak path traversal. Zalecana szybka aktualizacja.
CVE-2025-10162CVSS 7.5CMS

Luka wtyczki WooCommerce OrderConvo umożliwia nieautoryzowany dostęp do plików

Wtyczka WooCommerce OrderConvo przed wersją 14 pozwala na nieautoryzowany odczyt plików przez atak path traversal. Zalecana szybka aktualizacja.

CVSS
7.5 HIGH
EPSS
88.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Admin and Customer Messages After Order for WooCommerce: OrderConvo w wersjach przed 14 nie weryfikuje poprawnie ścieżek plików do pobrania, co pozwala atakującemu na odczyt lub pobranie dowolnych plików za pomocą ataku typu path traversal.

Wpływ biznesowy

Ta luka może prowadzić do wycieku poufnych danych przechowywanych na serwerze, co zagraża bezpieczeństwu informacji i może skutkować naruszeniem prywatności klientów oraz utratą zaufania do firmy. Operatorzy IT powinni potraktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami i wrażliwymi danymi.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki do wersji 14 lub nowszej, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji pobierania plików, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt uprawnień plików na serwerze. Warto również rozważyć wdrożenie dodatkowych mechanizmów kontroli dostępu i filtrowania ścieżek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS