CVE-2025-1769: podatność Directory Traversal w wtyczce Product Import Export for WooCommerce
Podatność Directory Traversal w wtyczce Product Import Export for WooCommerce umożliwia administratorom odczyt wrażliwych plików. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.9 MEDIUM
- EPSS
- 51.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- product import export for woocommerce
Co wiadomo
Wtyczka Product Import Export for WooCommerce do WordPressa jest podatna na atak Directory Traversal w wersjach do 2.5.0 włącznie. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami administratora odczyt dowolnych plików dziennika na serwerze, które mogą zawierać wrażliwe dane.
Wpływ biznesowy
Podatność pozwala administratorom na nieautoryzowany dostęp do plików dziennika, co może prowadzić do ujawnienia poufnych informacji i zwiększa ryzyko naruszenia bezpieczeństwa danych. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko związane z dostępem do wrażliwych logów i potencjalne konsekwencje dla ochrony danych oraz zgodności z regulacjami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administratora tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Wdrożenie zasad minimalnych uprawnień i segmentacji dostępu może zmniejszyć ryzyko wykorzystania podatności.