CVE-2025-9215: Luka Path Traversal w wtyczce StoreEngine dla WordPress
Luka Path Traversal w wtyczce StoreEngine dla WordPress pozwala na odczyt plików przez użytkowników z poziomem Subskrybenta i wyższym. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 43.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka StoreEngine do WordPress, używana do e-commerce, jest podatna na atak Path Traversal w funkcji file_download() we wszystkich wersjach do 1.5.0 włącznie. Umożliwia to uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym odczyt dowolnych plików na serwerze, co może prowadzić do wycieku wrażliwych danych.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą wykorzystać tę lukę do odczytu poufnych plików na serwerze, co stwarza ryzyko wycieku danych i naruszenia bezpieczeństwa systemu. Może to wpłynąć na integralność i poufność danych oraz zaufanie klientów korzystających z platformy e-commerce.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki StoreEngine i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji file_download().