CVE-2026-7547: Woosa – Marktplaats for WooCommerce narażony na odczyt dowolnych plików przez Path Traversal

Luka CVE-2026-7547 w wtyczce Woosa WooCommerce umożliwia administratorom odczyt dowolnych plików przez Path Traversal. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-7547CVSS 4.9Web

CVE-2026-7547: Woosa – Marktplaats for WooCommerce narażony na odczyt dowolnych plików przez Path Traversal

Luka CVE-2026-7547 w wtyczce Woosa WooCommerce umożliwia administratorom odczyt dowolnych plików przez Path Traversal. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.9 MEDIUM
EPSS
44.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Woosa – Marktplaats for WooCommerce dla WordPressa do wersji 2.0.4 włącznie posiada lukę umożliwiającą odczyt dowolnych plików na serwerze przez atak Path Traversal. Problem wynika z niewystarczającej walidacji ścieżek w funkcji render_logs_ui(), która nie zabezpiecza przed wyjściem poza katalog logów.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do odczytania poufnych plików, takich jak wp-config.php, co może prowadzić do ujawnienia danych konfiguracyjnych i dalszych ataków na infrastrukturę. Wpływa to na bezpieczeństwo serwera i integralność danych WordPressa oraz wtyczek.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć dodatkowe mechanizmy kontroli dostępu do plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS