CVE-2025-15662: Luka wtyczki Printcart Web to Print Product Designer dla WooCommerce umożliwia odczyt lokalnych plików i żądania do zasobów wewnętrznych

Luka wtyczki Printcart WooCommerce przed 2.5.3 pozwala na odczyt lokalnych plików i żądania do zasobów wewnętrznych bez autoryzacji.
CVE-2025-15662CVSS 8.6CMS

CVE-2025-15662: Luka wtyczki Printcart Web to Print Product Designer dla WooCommerce umożliwia odczyt lokalnych plików i żądania do zasobów wewnętrznych

Luka wtyczki Printcart WooCommerce przed 2.5.3 pozwala na odczyt lokalnych plików i żądania do zasobów wewnętrznych bez autoryzacji.

CVSS
8.6 HIGH
EPSS
-
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Printcart Web to Print Product Designer dla WooCommerce w wersjach przed 2.5.3 nie ogranicza poprawnie adresów URL dostarczanych przez użytkownika oraz nie wymusza odpowiedniej autoryzacji. Pozwala to nieautoryzowanym atakującym na odczyt dowolnych lokalnych plików oraz wykonywanie żądań do zasobów wewnętrznych serwera.

Wpływ biznesowy

Atakujący mogą uzyskać dostęp do poufnych danych, takich jak pliki konfiguracyjne zawierające dane uwierzytelniające do bazy danych i klucze tajne, co może prowadzić do poważnych naruszeń bezpieczeństwa i utraty danych. Ponadto możliwość wykonywania żądań do zasobów wewnętrznych zwiększa ryzyko dalszych ataków na infrastrukturę IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki i jej instalację do wersji 2.5.3 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do wtyczki, monitorować logi serwera pod kątem podejrzanych aktywności oraz zminimalizować ekspozycję serwera na nieautoryzowane żądania. Priorytetowo traktuj przegląd i wdrożenie poprawek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS