Luka w WooCommerce Purchase Orders umożliwia usuwanie plików na serwerze

Wtyczka WooCommerce Purchase Orders do WordPressa pozwala na usuwanie plików przez użytkowników z poziomem subskrybenta i wyższym. Zalecana szybka aktualizacja.
CVE-2025-5391CVSS 8.1Web

Luka w WooCommerce Purchase Orders umożliwia usuwanie plików na serwerze

Wtyczka WooCommerce Purchase Orders do WordPressa pozwala na usuwanie plików przez użytkowników z poziomem subskrybenta i wyższym. Zalecana szybka aktualizacja.

CVSS
8.1 HIGH
EPSS
54.12%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WooCommerce Purchase Orders dla WordPressa do wersji 1.0.2 zawiera lukę pozwalającą uwierzytelnionym użytkownikom z poziomem Subskrybenta i wyższym na usuwanie dowolnych plików na serwerze. Może to prowadzić do zdalnego wykonania kodu, jeśli zostanie usunięty kluczowy plik, np. wp-config.php.

Wpływ biznesowy

Atakujący z dostępem na poziomie subskrybenta mogą usunąć istotne pliki systemowe, co może skutkować poważnymi zakłóceniami działania serwisu, utratą danych lub przejęciem kontroli nad serwerem. Zagrożenie to wymaga szybkiej reakcji, aby zapobiec potencjalnym atakom i utracie integralności środowiska WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki WooCommerce Purchase Orders i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi serwera pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS