CVE-2025-15662: Luka wtyczki Printcart Web to Print Product Designer dla WooCommerce umożliwia odczyt lokalnych plików i żądania do zasobów wewnętrznych
Luka wtyczki Printcart WooCommerce przed 2.5.3 pozwala na odczyt lokalnych plików i żądania do zasobów wewnętrznych bez autoryzacji.
- CVSS
- 8.6 HIGH
- EPSS
- -
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Printcart Web to Print Product Designer dla WooCommerce w wersjach przed 2.5.3 nie ogranicza poprawnie adresów URL dostarczanych przez użytkownika oraz nie wymusza odpowiedniej autoryzacji. Pozwala to nieautoryzowanym atakującym na odczyt dowolnych lokalnych plików oraz wykonywanie żądań do zasobów wewnętrznych serwera.
Wpływ biznesowy
Atakujący mogą uzyskać dostęp do poufnych danych, takich jak pliki konfiguracyjne zawierające dane uwierzytelniające do bazy danych i klucze tajne, co może prowadzić do poważnych naruszeń bezpieczeństwa i utraty danych. Ponadto możliwość wykonywania żądań do zasobów wewnętrznych zwiększa ryzyko dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki i jej instalację do wersji 2.5.3 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do wtyczki, monitorować logi serwera pod kątem podejrzanych aktywności oraz zminimalizować ekspozycję serwera na nieautoryzowane żądania. Priorytetowo traktuj przegląd i wdrożenie poprawek bezpieczeństwa.