Krytyczna luka w WooCommerce Designer Pro umożliwiająca usuwanie plików

Luka w WooCommerce Designer Pro umożliwia usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-6439CVSS 9.8CMS

Krytyczna luka w WooCommerce Designer Pro umożliwiająca usuwanie plików

Luka w WooCommerce Designer Pro umożliwia usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
9.8 CRITICAL
EPSS
51.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WooCommerce Designer Pro dla WordPress, używana przez motyw Pricom - Printing Company & Design Services, posiada lukę pozwalającą na arbitralne usuwanie plików przez niewystarczającą walidację ścieżek plików. Luka dotyczy wszystkich wersji do 1.9.26 włącznie i umożliwia nieautoryzowanym atakującym usunięcie dowolnych plików na serwerze.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do zdalnego wykonania kodu, utraty danych lub niedostępności strony internetowej, co stanowi poważne zagrożenie dla ciągłości działania i bezpieczeństwa infrastruktury IT. Operatorzy systemów korzystających z tej wtyczki powinni traktować tę lukę jako krytyczną i priorytetowo podjąć działania naprawcze.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WooCommerce Designer Pro u dostawcy oraz jej wdrożenie. W przypadku braku łatki, należy ograniczyć ekspozycję serwera, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt bezpieczeństwa. Priorytetowo należy zabezpieczyć funkcję 'wcdp_save_canvas_design_ajax' przed nieautoryzowanym dostępem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS