Luka Path Traversal w wtyczce ilGhera Carta Docente for WooCommerce dla WordPress

Wtyczka ilGhera Carta Docente WooCommerce ma lukę Path Traversal umożliwiającą usuwanie plików przez administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-2421CVSS 6.5Web

Luka Path Traversal w wtyczce ilGhera Carta Docente for WooCommerce dla WordPress

Wtyczka ilGhera Carta Docente WooCommerce ma lukę Path Traversal umożliwiającą usuwanie plików przez administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
39.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ilGhera Carta Docente for WooCommerce do WordPressa w wersjach do 1.5.0 włącznie posiada lukę Path Traversal w parametrze 'cert' akcji AJAX 'wccd-delete-certificate'. Luka umożliwia administratorom usuwanie dowolnych plików na serwerze, co może prowadzić do przejęcia strony i wykonania zdalnego kodu.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do usunięcia kluczowych plików serwera, takich jak wp-config.php. Może to skutkować całkowitym przejęciem kontroli nad stroną oraz możliwością wykonania złośliwego kodu, co stanowi poważne zagrożenie dla integralności i dostępności usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego do zaufanych adresów IP, monitorować logi serwera pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS