Уразливість необмеженого завантаження файлів у плагіні Checkout Field Manager для WooCommerce

Уразливість у плагіні WooCommerce Checkout Manager дозволяє неавторизоване завантаження файлів. Рекомендовано оновити плагін та посилити безпеку сайту.
CVE-2025-12500CVSS 5.3Web

Уразливість необмеженого завантаження файлів у плагіні Checkout Field Manager для WooCommerce

Уразливість у плагіні WooCommerce Checkout Manager дозволяє неавторизоване завантаження файлів. Рекомендовано оновити плагін та посилити безпеку сайту.

CVSS
5.3 MEDIUM
EPSS
25.18%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Checkout Field Manager для WooCommerce має уразливість, що дозволяє неавторизованим користувачам завантажувати обмежені типи файлів на сервер через функцію ajax_checkout_attachment_upload. Уразливість присутня у всіх версіях до 7.8.1 включно.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам завантажувати файли на сервер без автентифікації, що потенційно створює ризики для безпеки вебсайту, включно з можливістю розміщення шкідливих файлів. Хоча типи файлів обмежені стандартними MIME-типами WordPress, це все одно може призвести до компрометації системи або порушення роботи сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції завантаження файлів, переглянути журнали активності на предмет підозрілих завантажень і мінімізувати експозицію плагіна. Важливо також впровадити додаткові заходи контролю доступу та моніторингу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки