CVE-2025-12500: Luka w wtyczce Checkout Field Manager dla WooCommerce umożliwiająca nieautoryzowany upload plików
Luka w wtyczce WooCommerce Checkout Manager umożliwia nieautoryzowany upload plików. Zalecane szybkie aktualizacje i monitorowanie serwera.
- CVSS
- 5.3 MEDIUM
- EPSS
- 25.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Checkout Field Manager (Checkout Manager) dla WooCommerce w wersjach do 7.8.1 włącznie posiada lukę pozwalającą na nieautoryzowany, ograniczony upload plików poprzez funkcję ajax_checkout_attachment_upload. Atakujący bez uwierzytelnienia mogą przesyłać pliki o typach dozwolonych domyślnie przez WordPress (np. obrazy, dokumenty).
Wpływ biznesowy
Luka umożliwia nieautoryzowanym osobom przesyłanie plików na serwer, co może prowadzić do wprowadzenia złośliwych treści lub wykorzystania serwera do dalszych ataków. Choć typy plików są ograniczone, ryzyko naruszenia integralności i bezpieczeństwa witryny jest istotne dla właścicieli sklepów WooCommerce korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich zastosowanie. W międzyczasie warto ograniczyć dostęp do funkcji uploadu plików, monitorować logi serwera pod kątem podejrzanych aktywności oraz przeprowadzić audyt przesłanych plików. Priorytetowo traktuj aktualizacje i minimalizuj ekspozycję serwisu.