CVE-2025-9215: Luka Path Traversal w wtyczce StoreEngine dla WordPress

Luka Path Traversal w wtyczce StoreEngine dla WordPress pozwala na odczyt plików przez użytkowników z poziomem Subskrybenta i wyższym. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-9215CVSS 6.5Web

CVE-2025-9215: Luka Path Traversal w wtyczce StoreEngine dla WordPress

Luka Path Traversal w wtyczce StoreEngine dla WordPress pozwala na odczyt plików przez użytkowników z poziomem Subskrybenta i wyższym. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
43.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka StoreEngine do WordPress, używana do e-commerce, jest podatna na atak Path Traversal w funkcji file_download() we wszystkich wersjach do 1.5.0 włącznie. Umożliwia to uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym odczyt dowolnych plików na serwerze, co może prowadzić do wycieku wrażliwych danych.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą wykorzystać tę lukę do odczytu poufnych plików na serwerze, co stwarza ryzyko wycieku danych i naruszenia bezpieczeństwa systemu. Może to wpłynąć na integralność i poufność danych oraz zaufanie klientów korzystających z platformy e-commerce.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki StoreEngine i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji file_download().

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS