CVE-2025-1911: luka w Product Import Export for WooCommerce umożliwiająca usuwanie plików
Luka w Product Import Export for WooCommerce pozwala administratorom na usuwanie plików logów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 2.7 LOW
- EPSS
- 31.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- product import export for woocommerce
Co wiadomo
Wtyczka Product Import Export for WooCommerce – Import Export Product CSV Suite do WordPressa posiada lukę pozwalającą na usunięcie dowolnych plików logów na serwerze. Problem dotyczy wszystkich wersji do 2.5.0 włącznie i wynika z niewystarczającej walidacji ścieżek plików w funkcji admin_log_page().
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą usunąć ważne pliki logów, co utrudnia analizę incydentów i monitorowanie bezpieczeństwa. Choć luka ma niską ocenę CVSS, może wpłynąć na integralność danych i audyt systemu, zwłaszcza w środowiskach o wysokich wymaganiach bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi pod kątem nietypowych działań oraz rozważ wdrożenie dodatkowych mechanizmów kontroli dostępu.