CVE-2025-4602: podatność na odczyt dowolnych plików w emagicone Store Manager dla WooCommerce
Podatność CVE-2025-4602 pozwala na nieautoryzowany odczyt plików w emagicone Store Manager dla WooCommerce. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.9 MEDIUM
- EPSS
- 44.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- emagicone store manager for woocommerce
Co wiadomo
Wtyczka eMagicOne Store Manager dla WooCommerce w wersjach do 1.2.5 włącznie posiada lukę umożliwiającą nieautoryzowany odczyt dowolnych plików na serwerze poprzez funkcję get_file(). Atakujący mogą uzyskać dostęp do wrażliwych danych, jeśli domyślne hasło pozostaje niezmienione lub jeśli zdobędą odpowiednie poświadczenia.
Wpływ biznesowy
Luka ta może prowadzić do wycieku poufnych informacji przechowywanych na serwerze, co zagraża bezpieczeństwu danych i może skutkować naruszeniem prywatności klientów oraz utratą zaufania do firmy. Zagrożenie dotyczy przede wszystkim środowisk, gdzie domyślne hasło nie zostało zmienione lub gdzie atakujący zdobył dostęp do poświadczeń.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie i aktualizację wtyczki do najnowszej wersji udostępnionej przez producenta. Należy zmienić domyślne hasło oraz ograniczyć dostęp do panelu administracyjnego. Dodatkowo warto przejrzeć logi pod kątem podejrzanej aktywności i wprowadzić monitorowanie bezpieczeństwa.