Krytyczna luka w emagicone Store Manager dla WooCommerce umożliwiająca przesyłanie dowolnych plików

Krytyczna luka w wtyczce emagicone Store Manager dla WooCommerce umożliwia przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-5058CVSS 9.8Web

Krytyczna luka w emagicone Store Manager dla WooCommerce umożliwiająca przesyłanie dowolnych plików

Krytyczna luka w wtyczce emagicone Store Manager dla WooCommerce umożliwia przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
64.41%
Aktywnie wykorzystywana
brak w KEV
Produkt
emagicone store manager for woocommerce

Co wiadomo

Wtyczka eMagicOne Store Manager dla WooCommerce do WordPressa jest podatna na przesyłanie dowolnych plików z powodu braku walidacji typu pliku w funkcji set_image() we wszystkich wersjach do 1.2.5 włącznie. Luka ta pozwala nieautoryzowanym atakującym na umieszczenie plików na serwerze, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla właścicieli sklepów internetowych korzystających z tej wtyczki, zwłaszcza jeśli domyślne hasło nie zostało zmienione lub jeśli atakujący uzyskał dostęp do poświadczeń. Może to skutkować przejęciem kontroli nad serwerem i poważnymi konsekwencjami dla integralności i dostępności usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki i aktualizację do najnowszej dostępnej wersji pochodzącej od dostawcy. Należy również zmienić domyślne hasła i ograniczyć dostęp do panelu administracyjnego. Warto przejrzeć logi serwera pod kątem podejrzanych aktywności oraz rozważyć ograniczenie możliwości przesyłania plików do zaufanych użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS