CVE-2025-4602: podatność na odczyt dowolnych plików w emagicone Store Manager dla WooCommerce

Podatność CVE-2025-4602 pozwala na nieautoryzowany odczyt plików w emagicone Store Manager dla WooCommerce. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-4602CVSS 5.9Web

CVE-2025-4602: podatność na odczyt dowolnych plików w emagicone Store Manager dla WooCommerce

Podatność CVE-2025-4602 pozwala na nieautoryzowany odczyt plików w emagicone Store Manager dla WooCommerce. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.9 MEDIUM
EPSS
44.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
emagicone store manager for woocommerce

Co wiadomo

Wtyczka eMagicOne Store Manager dla WooCommerce w wersjach do 1.2.5 włącznie posiada lukę umożliwiającą nieautoryzowany odczyt dowolnych plików na serwerze poprzez funkcję get_file(). Atakujący mogą uzyskać dostęp do wrażliwych danych, jeśli domyślne hasło pozostaje niezmienione lub jeśli zdobędą odpowiednie poświadczenia.

Wpływ biznesowy

Luka ta może prowadzić do wycieku poufnych informacji przechowywanych na serwerze, co zagraża bezpieczeństwu danych i może skutkować naruszeniem prywatności klientów oraz utratą zaufania do firmy. Zagrożenie dotyczy przede wszystkim środowisk, gdzie domyślne hasło nie zostało zmienione lub gdzie atakujący zdobył dostęp do poświadczeń.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie i aktualizację wtyczki do najnowszej wersji udostępnionej przez producenta. Należy zmienić domyślne hasło oraz ograniczyć dostęp do panelu administracyjnego. Dodatkowo warto przejrzeć logi pod kątem podejrzanej aktywności i wprowadzić monitorowanie bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS