CVE-2025-7359: Luki w wtyczce Counter live visitors for WooCommerce umożliwiające usuwanie plików
Luka w wtyczce Counter live visitors WooCommerce umożliwia usuwanie plików na serwerze. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.2 HIGH
- EPSS
- 36.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Counter live visitors dla WooCommerce w WordPress do wersji 1.3.6 posiada lukę umożliwiającą nieautoryzowanym atakującym usunięcie dowolnych plików na serwerze poprzez niewystarczającą walidację ścieżek plików. Atak może prowadzić do utraty danych lub zakłócenia działania serwisu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli sklepów internetowych korzystających z WooCommerce, gdyż umożliwia zdalne usunięcie całych katalogów plików bez uwierzytelnienia. Może to skutkować utratą danych, przerwami w działaniu sklepu oraz koniecznością przywracania kopii zapasowych, co generuje koszty i ryzyko utraty zaufania klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Counter live visitors i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi serwera pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt bezpieczeństwa i wzmocnić kontrolę dostępu do serwera.