Luka w WooCommerce Designer Pro umożliwia nieautoryzowany odczyt plików

Wersje WooCommerce Designer Pro do 1.9.28 pozwalają na nieautoryzowany odczyt plików, narażając dane WordPress, w tym poświadczenia bazy danych.
CVE-2025-10897CVSS 8.6Web

Luka w WooCommerce Designer Pro umożliwia nieautoryzowany odczyt plików

Wersje WooCommerce Designer Pro do 1.9.28 pozwalają na nieautoryzowany odczyt plików, narażając dane WordPress, w tym poświadczenia bazy danych.

CVSS
8.6 HIGH
EPSS
76.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw WooCommerce Designer Pro dla WordPress w wersjach do 1.9.28 włącznie posiada lukę pozwalającą nieautoryzowanym atakującym na odczyt dowolnych plików na serwerze. Może to prowadzić do ujawnienia wrażliwych danych, takich jak poświadczenia bazy danych z pliku wp-config.php.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą uzyskać dostęp do poufnych plików serwera, co stwarza poważne ryzyko wycieku danych i kompromitacji całej witryny. Może to skutkować utratą zaufania klientów oraz koniecznością kosztownych działań naprawczych i audytów bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu WooCommerce Designer Pro i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do plików serwera, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania minimalizujące ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS