Luka Directory Traversal w wtyczce WCPOS dla WooCommerce (CVE-2026-16078)
Podatność Directory Traversal w wtyczce WCPOS WooCommerce umożliwia odczyt plików serwera przez użytkowników z uprawnieniami menedżera sklepu.
- CVSS
- 6.5 MEDIUM
- EPSS
- 45.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WCPOS – Point of Sale dla WooCommerce w WordPressie jest podatna na atak Directory Traversal w wersjach do 1.9.8 włącznie. Atakujący z uprawnieniami menedżera sklepu mogą odczytać dowolne pliki na serwerze poprzez manipulację parametrem 'type' i użycie kontekstu 'edit' w żądaniu REST API.
Wpływ biznesowy
Podatność pozwala na nieautoryzowany odczyt plików na serwerze, co może prowadzić do wycieku wrażliwych danych i naruszenia bezpieczeństwa sklepu internetowego. Atak wymaga dostępu na poziomie menedżera sklepu, co ogranicza ryzyko, ale nadal stanowi poważne zagrożenie dla integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WCPOS i ich wdrożenie. W międzyczasie ogranicz dostęp do kont z uprawnieniami menedżera sklepu, monitoruj logi pod kątem podejrzanych żądań REST API z parametrem 'context=edit' oraz rozważ dodatkowe zabezpieczenia ograniczające dostęp do plików serwera.