Уразливість у плагіні WooCommerce OrderConvo дозволяє неавторизоване завантаження файлів

Плагін WooCommerce OrderConvo до версії 14 має уразливість, що дозволяє неавторизоване завантаження файлів через атаку обходу шляху.
CVE-2025-10162CVSS 7.5CMS

Уразливість у плагіні WooCommerce OrderConvo дозволяє неавторизоване завантаження файлів

Плагін WooCommerce OrderConvo до версії 14 має уразливість, що дозволяє неавторизоване завантаження файлів через атаку обходу шляху.

CVSS
7.5 HIGH
EPSS
88.34%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Admin and Customer Messages After Order for WooCommerce: OrderConvo версії до 14 не перевіряє шлях файлів для завантаження, що може дозволити неавторизованому зловмиснику отримати доступ до довільних файлів через атаку з обходом шляху.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації або компрометації системи, якщо зловмисник отримає доступ до важливих файлів сервера. Власники сайтів на базі WordPress з цим плагіном ризикують порушенням безпеки даних та потенційними репутаційними втратами.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції завантаження файлів, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервера в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки