CVE-2025-12500: Luka w wtyczce Checkout Field Manager dla WooCommerce umożliwiająca nieautoryzowany upload plików

Luka w wtyczce WooCommerce Checkout Manager umożliwia nieautoryzowany upload plików. Zalecane szybkie aktualizacje i monitorowanie serwera.
CVE-2025-12500CVSS 5.3Web

CVE-2025-12500: Luka w wtyczce Checkout Field Manager dla WooCommerce umożliwiająca nieautoryzowany upload plików

Luka w wtyczce WooCommerce Checkout Manager umożliwia nieautoryzowany upload plików. Zalecane szybkie aktualizacje i monitorowanie serwera.

CVSS
5.3 MEDIUM
EPSS
25.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Checkout Field Manager (Checkout Manager) dla WooCommerce w wersjach do 7.8.1 włącznie posiada lukę pozwalającą na nieautoryzowany, ograniczony upload plików poprzez funkcję ajax_checkout_attachment_upload. Atakujący bez uwierzytelnienia mogą przesyłać pliki o typach dozwolonych domyślnie przez WordPress (np. obrazy, dokumenty).

Wpływ biznesowy

Luka umożliwia nieautoryzowanym osobom przesyłanie plików na serwer, co może prowadzić do wprowadzenia złośliwych treści lub wykorzystania serwera do dalszych ataków. Choć typy plików są ograniczone, ryzyko naruszenia integralności i bezpieczeństwa witryny jest istotne dla właścicieli sklepów WooCommerce korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich zastosowanie. W międzyczasie warto ograniczyć dostęp do funkcji uploadu plików, monitorować logi serwera pod kątem podejrzanych aktywności oraz przeprowadzić audyt przesłanych plików. Priorytetowo traktuj aktualizacje i minimalizuj ekspozycję serwisu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS