Уразливість підробки IP-адрес у плагіні BigBuy Dropshipping Connector для WooCommerce

Виявлено уразливість підробки IP в плагіні BigBuy Dropshipping Connector для WooCommerce, що дозволяє отримати phpinfo() без авторизації.
CVE-2025-12039CVSS 5.3Web

Уразливість підробки IP-адрес у плагіні BigBuy Dropshipping Connector для WooCommerce

Виявлено уразливість підробки IP в плагіні BigBuy Dropshipping Connector для WooCommerce, що дозволяє отримати phpinfo() без авторизації.

CVSS
5.3 MEDIUM
EPSS
20.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін BigBuy Dropshipping Connector для WooCommerce версій до 2.0.5 включно має уразливість підробки IP-адрес через недостатню перевірку та використання HTTP-заголовків користувача для визначення IP. Це дозволяє неавторизованим зловмисникам отримати вивід phpinfo().

Бізнес-вплив

Уразливість може призвести до розкриття конфіденційної інформації про сервер, що підвищує ризик подальших атак. Власники сайтів на WordPress із цим плагіном можуть зіткнутися з компрометацією інформації та порушенням безпеки веб-інфраструктури.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до постачальника за патчем. Тимчасово обмежте доступ до функцій, що використовують IP-адреси, перевірте журнали на ознаки експлуатації та мінімізуйте використання ненадійних HTTP-заголовків для визначення IP.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки