CVE-2025-4336: luka w wtyczce eMagicOne Store Manager dla WooCommerce umożliwiająca przesyłanie dowolnych plików
Wtyczka eMagicOne Store Manager dla WooCommerce umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 63.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- emagicone store manager for woocommerce
Co wiadomo
Wtyczka eMagicOne Store Manager dla WooCommerce do WordPressa zawiera lukę pozwalającą na przesyłanie dowolnych plików z powodu braku walidacji typu pliku w funkcji set_file() we wszystkich wersjach do 1.2.5 włącznie. Luka ta może umożliwić zdalne wykonanie kodu, jeśli atakujący uzyska dostęp do domyślnych danych logowania lub jeśli pozostawiono domyślne hasło 1:1.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad serwerem i wpływa na bezpieczeństwo całej infrastruktury. W przypadku pozostawienia domyślnych poświadczeń lub ich wycieku, zagrożenie to staje się realne, co może prowadzić do poważnych incydentów bezpieczeństwa i przestojów w działaniu sklepu internetowego.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie i aktualizację wtyczki do najnowszej wersji udostępnionej przez producenta. Należy również zmienić domyślne hasła i zweryfikować konfigurację dostępu, ograniczając możliwość nieautoryzowanego logowania. Warto przeprowadzić przegląd logów pod kątem podejrzanych aktywności oraz monitorować system pod kątem prób wykorzystania tej luki.