Luka Directory Traversal w wtyczce Checkout Field Editor for WooCommerce (Pro) do WordPress

Wtyczka WooCommerce Checkout Field Editor (do 3.7.7) podatna na Directory Traversal umożliwiający odczyt plików przez uwierzytelnionych użytkowników.
CVE-2026-14955CVSS 6.5CMS

Luka Directory Traversal w wtyczce Checkout Field Editor for WooCommerce (Pro) do WordPress

Wtyczka WooCommerce Checkout Field Editor (do 3.7.7) podatna na Directory Traversal umożliwiający odczyt plików przez uwierzytelnionych użytkowników.

CVSS
6.5 MEDIUM
EPSS
41.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Checkout Field Editor for WooCommerce (Pro) do WordPress w wersjach do 3.7.7 włącznie jest podatna na atak Directory Traversal poprzez parametr 'thwcfe_legacy_file'. Umożliwia to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym odczyt dowolnych plików na serwerze, co może prowadzić do ujawnienia wrażliwych danych.

Wpływ biznesowy

Ta luka pozwala na nieautoryzowany dostęp do plików serwera, co może skutkować wyciekiem poufnych informacji i naruszeniem bezpieczeństwa danych. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko związane z dostępem użytkowników o niskich uprawnieniach do krytycznych zasobów systemu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta i monitorować logi serwera pod kątem podejrzanych działań związanych z parametrem 'thwcfe_legacy_file'.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS