Вразливість завантаження файлів у плагіні WooCommerce Uni CPO (CVE-2025-10412)

Вразливість CVE-2025-10412 у плагіні WooCommerce Uni CPO дозволяє віддалене виконання коду через завантаження довільних файлів. Рекомендується оновлення та перевірка безпеки.
CVE-2025-10412CVSS 9.8CMS

Вразливість завантаження файлів у плагіні WooCommerce Uni CPO (CVE-2025-10412)

Вразливість CVE-2025-10412 у плагіні WooCommerce Uni CPO дозволяє віддалене виконання коду через завантаження довільних файлів. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
44.17%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Product Options and Price Calculation Formulas для WooCommerce – Uni CPO (Premium) має критичну вразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через неправильну перевірку типів файлів. Це може призвести до віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Вразливість створює серйозну загрозу для безпеки веб-сайтів на базі WordPress із встановленим плагіном Uni CPO, оскільки зловмисники можуть отримати контроль над сервером. Це може призвести до компрометації даних, порушення роботи сайту та репутаційних втрат для бізнесу. Операторам ІТ-інфраструктури слід негайно оцінити ризики та вжити заходів для захисту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити можливість завантаження файлів, переглянути журнали доступу на предмет підозрілої активності та обмежити доступ до функції завантаження. Також варто провести аудит безпеки сайту та пріоритезувати усунення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки