CVE-2026-7547: Woosa – Marktplaats for WooCommerce narażony na odczyt dowolnych plików przez Path Traversal
Luka CVE-2026-7547 w wtyczce Woosa WooCommerce umożliwia administratorom odczyt dowolnych plików przez Path Traversal. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.9 MEDIUM
- EPSS
- 44.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Woosa – Marktplaats for WooCommerce dla WordPressa do wersji 2.0.4 włącznie posiada lukę umożliwiającą odczyt dowolnych plików na serwerze przez atak Path Traversal. Problem wynika z niewystarczającej walidacji ścieżek w funkcji render_logs_ui(), która nie zabezpiecza przed wyjściem poza katalog logów.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do odczytania poufnych plików, takich jak wp-config.php, co może prowadzić do ujawnienia danych konfiguracyjnych i dalszych ataków na infrastrukturę. Wpływa to na bezpieczeństwo serwera i integralność danych WordPressa oraz wtyczek.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć dodatkowe mechanizmy kontroli dostępu do plików.