Уразливість завантаження файлів у плагіні Vitepos для WooCommerce

Високорівнева уразливість у плагіні Vitepos WooCommerce дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.
CVE-2025-13156CVSS 8.8CMS

Уразливість завантаження файлів у плагіні Vitepos для WooCommerce

Високорівнева уразливість у плагіні Vitepos WooCommerce дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.

CVSS
8.8 HIGH
EPSS
48.23%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Vitepos – Point of Sale для WooCommerce у WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем підписника та вище завантажувати довільні файли через відсутність перевірки типу файлу. Це може призвести до віддаленого виконання коду на сервері.

Бізнес-вплив

Ця уразливість створює ризик компрометації вебсайту, що працює на WordPress з плагіном Vitepos, дозволяючи зловмисникам завантажувати шкідливі файли та потенційно виконувати довільний код. Це може призвести до порушення цілісності, конфіденційності та доступності сервісів, а також до втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Vitepos від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за підписника, ретельно перевірити журнали активності на предмет підозрілих дій і обмежити можливість завантаження файлів. Також варто розглянути додаткові заходи безпеки, такі як веб-фаєрволи та моніторинг.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки