Luka w WooCommerce Designer Pro umożliwia nieautoryzowany odczyt plików
Wersje WooCommerce Designer Pro do 1.9.28 pozwalają na nieautoryzowany odczyt plików, narażając dane WordPress, w tym poświadczenia bazy danych.
- CVSS
- 8.6 HIGH
- EPSS
- 76.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw WooCommerce Designer Pro dla WordPress w wersjach do 1.9.28 włącznie posiada lukę pozwalającą nieautoryzowanym atakującym na odczyt dowolnych plików na serwerze. Może to prowadzić do ujawnienia wrażliwych danych, takich jak poświadczenia bazy danych z pliku wp-config.php.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą uzyskać dostęp do poufnych plików serwera, co stwarza poważne ryzyko wycieku danych i kompromitacji całej witryny. Może to skutkować utratą zaufania klientów oraz koniecznością kosztownych działań naprawczych i audytów bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu WooCommerce Designer Pro i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do plików serwera, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania minimalizujące ryzyko wykorzystania tej luki.