Krytyczna luka Path Traversal w wtyczce Integration Opvius AI for WooCommerce do WordPress

Krytyczna luka Path Traversal w wtyczce Integration Opvius AI for WooCommerce umożliwia nieautoryzowany dostęp do plików serwera. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14301CVSS 9.8Web

Krytyczna luka Path Traversal w wtyczce Integration Opvius AI for WooCommerce do WordPress

Krytyczna luka Path Traversal w wtyczce Integration Opvius AI for WooCommerce umożliwia nieautoryzowany dostęp do plików serwera. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
45.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Integration Opvius AI for WooCommerce do WordPress w wersjach do 1.3.0 włącznie zawiera krytyczną lukę Path Traversal. Funkcja process_table_bulk_actions() przetwarza ścieżki plików dostarczone przez użytkownika bez odpowiedniej weryfikacji, co umożliwia nieautoryzowanym atakującym usuwanie lub pobieranie dowolnych plików na serwerze.

Wpływ biznesowy

Luka ta może prowadzić do usunięcia kluczowych plików systemowych, takich jak wp-config.php, lub odczytu poufnych danych konfiguracyjnych, co zagraża integralności i bezpieczeństwu infrastruktury IT. Atakujący mogą wykorzystać tę podatność do poważnego zakłócenia działania serwisu oraz wycieku wrażliwych informacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji przetwarzających pliki, monitorować logi serwera pod kątem podejrzanych działań oraz stosować mechanizmy ograniczające możliwość przesyłania i przetwarzania nieautoryzowanych ścieżek plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS