Luka Directory Traversal w wtyczce WCPOS dla WooCommerce (CVE-2026-16078)

Podatność Directory Traversal w wtyczce WCPOS WooCommerce umożliwia odczyt plików serwera przez użytkowników z uprawnieniami menedżera sklepu.
CVE-2026-16078CVSS 6.5Web

Luka Directory Traversal w wtyczce WCPOS dla WooCommerce (CVE-2026-16078)

Podatność Directory Traversal w wtyczce WCPOS WooCommerce umożliwia odczyt plików serwera przez użytkowników z uprawnieniami menedżera sklepu.

CVSS
6.5 MEDIUM
EPSS
45.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WCPOS – Point of Sale dla WooCommerce w WordPressie jest podatna na atak Directory Traversal w wersjach do 1.9.8 włącznie. Atakujący z uprawnieniami menedżera sklepu mogą odczytać dowolne pliki na serwerze poprzez manipulację parametrem 'type' i użycie kontekstu 'edit' w żądaniu REST API.

Wpływ biznesowy

Podatność pozwala na nieautoryzowany odczyt plików na serwerze, co może prowadzić do wycieku wrażliwych danych i naruszenia bezpieczeństwa sklepu internetowego. Atak wymaga dostępu na poziomie menedżera sklepu, co ogranicza ryzyko, ale nadal stanowi poważne zagrożenie dla integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WCPOS i ich wdrożenie. W międzyczasie ogranicz dostęp do kont z uprawnieniami menedżera sklepu, monitoruj logi pod kątem podejrzanych żądań REST API z parametrem 'context=edit' oraz rozważ dodatkowe zabezpieczenia ograniczające dostęp do plików serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS