Luka w WooCommerce Uni CPO umożliwia nieautoryzowane usuwanie plików

Wtyczka WooCommerce Uni CPO do wersji 4.9.60 pozwala na nieautoryzowane usuwanie plików w Dropbox. Zalecana szybka aktualizacja i monitorowanie systemu.
CVE-2025-13391CVSS 5.8CMS

Luka w WooCommerce Uni CPO umożliwia nieautoryzowane usuwanie plików

Wtyczka WooCommerce Uni CPO do wersji 4.9.60 pozwala na nieautoryzowane usuwanie plików w Dropbox. Zalecana szybka aktualizacja i monitorowanie systemu.

CVSS
5.8 MEDIUM
EPSS
8.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WooCommerce – Uni CPO (Premium) dla WordPressa do wersji 4.9.60 zawiera lukę pozwalającą nieautoryzowanym atakującym na usunięcie dowolnych załączników lub plików w Dropbox, jeśli znana jest ścieżka do pliku. Luka wynika z braku sprawdzenia uprawnień w funkcji 'uni_cpo_remove_file' i została częściowo załatana w wersji 4.9.60.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą usuwać pliki przechowywane w Dropbox powiązane z wtyczką, co może prowadzić do utraty danych i zakłóceń w działaniu sklepu internetowego opartego na WooCommerce. Właściciele infrastruktury powinni zwrócić uwagę na potencjalne ryzyko utraty ważnych załączników i danych klientów.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki do najnowszej wersji dostępnej od producenta, która zawiera poprawki bezpieczeństwa. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji usuwania plików oraz monitoruj logi pod kątem podejrzanych działań. Przeanalizuj uprawnienia użytkowników i rozważ dodatkowe zabezpieczenia dostępu do plików w Dropbox.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS