CVE-2026-14500: Luka wtyczki Bulk Order Update dla WooCommerce umożliwiająca odczyt dowolnych plików

Luka w Bulk Order Update WooCommerce pozwala na nieautoryzowany odczyt plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.
CVE-2026-14500CVSS 5.3Web

CVE-2026-14500: Luka wtyczki Bulk Order Update dla WooCommerce umożliwiająca odczyt dowolnych plików

Luka w Bulk Order Update WooCommerce pozwala na nieautoryzowany odczyt plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.

CVSS
5.3 MEDIUM
EPSS
25.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Bulk Order Update dla WooCommerce w wersjach do 1.6 włącznie posiada lukę umożliwiającą nieautoryzowany odczyt pierwszej linii dowolnego pliku na serwerze. Problem wynika z braku odpowiednich kontroli dostępu w funkcji AJAX, co pozwala na wykorzystanie parametru csv_url do odczytu plików systemowych.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą odczytać fragmenty plików na serwerze, co może prowadzić do ujawnienia wrażliwych informacji, takich jak dane konfiguracyjne czy hasła. Luka ta zwiększa ryzyko eskalacji ataku i naruszenia integralności systemu, szczególnie w środowiskach korzystających z tej wtyczki WooCommerce.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Bulk Order Update i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX wykorzystywanej przez wtyczkę, monitorować logi serwera pod kątem podejrzanych żądań oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS