CVE-2026-14500: Luka wtyczki Bulk Order Update dla WooCommerce umożliwiająca odczyt dowolnych plików
Luka w Bulk Order Update WooCommerce pozwala na nieautoryzowany odczyt plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.
- CVSS
- 5.3 MEDIUM
- EPSS
- 25.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Bulk Order Update dla WooCommerce w wersjach do 1.6 włącznie posiada lukę umożliwiającą nieautoryzowany odczyt pierwszej linii dowolnego pliku na serwerze. Problem wynika z braku odpowiednich kontroli dostępu w funkcji AJAX, co pozwala na wykorzystanie parametru csv_url do odczytu plików systemowych.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą odczytać fragmenty plików na serwerze, co może prowadzić do ujawnienia wrażliwych informacji, takich jak dane konfiguracyjne czy hasła. Luka ta zwiększa ryzyko eskalacji ataku i naruszenia integralności systemu, szczególnie w środowiskach korzystających z tej wtyczki WooCommerce.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Bulk Order Update i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX wykorzystywanej przez wtyczkę, monitorować logi serwera pod kątem podejrzanych żądań oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.