Luka Arbitrary File Read w wtyczce InfusedWoo Pro dla WordPress (CVE-2026-6514)
Wtyczka InfusedWoo Pro do WordPress ma lukę umożliwiającą nieautoryzowany odczyt plików. Zalecana szybka aktualizacja i monitoring systemu.
- CVSS
- 7.5 HIGH
- EPSS
- 19.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka InfusedWoo Pro dla WordPress w wersjach do 5.1.2 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym odczyt dowolnych plików poprzez funkcję popup_submit. Atakujący mogą wykonywać żądania sieciowe do dowolnych lokalizacji z poziomu aplikacji webowej, co pozwala na dostęp i modyfikację danych wewnętrznych usług.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką InfusedWoo Pro, ponieważ umożliwia nieautoryzowany dostęp do wewnętrznych zasobów i danych. Może to prowadzić do wycieku poufnych informacji oraz potencjalnej manipulacji danymi, co wpływa na integralność i poufność systemu.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki InfusedWoo Pro i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie ekspozycji aplikacji, monitorowanie logów pod kątem podejrzanych aktywności oraz priorytetyzację działań naprawczych zgodnie z ryzykiem.