CVE-2025-1911: luka w Product Import Export for WooCommerce umożliwiająca usuwanie plików

Luka w Product Import Export for WooCommerce pozwala administratorom na usuwanie plików logów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-1911CVSS 2.7Web

CVE-2025-1911: luka w Product Import Export for WooCommerce umożliwiająca usuwanie plików

Luka w Product Import Export for WooCommerce pozwala administratorom na usuwanie plików logów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
2.7 LOW
EPSS
31.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
product import export for woocommerce

Co wiadomo

Wtyczka Product Import Export for WooCommerce – Import Export Product CSV Suite do WordPressa posiada lukę pozwalającą na usunięcie dowolnych plików logów na serwerze. Problem dotyczy wszystkich wersji do 2.5.0 włącznie i wynika z niewystarczającej walidacji ścieżek plików w funkcji admin_log_page().

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą usunąć ważne pliki logów, co utrudnia analizę incydentów i monitorowanie bezpieczeństwa. Choć luka ma niską ocenę CVSS, może wpłynąć na integralność danych i audyt systemu, zwłaszcza w środowiskach o wysokich wymaganiach bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi pod kątem nietypowych działań oraz rozważ wdrożenie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS