Уразливість завантаження файлів у плагіні File Uploader для WooCommerce (CVE-2025-13329)

Критична уразливість у плагіні File Uploader для WooCommerce дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.
CVE-2025-13329CVSS 9.8Web

Уразливість завантаження файлів у плагіні File Uploader для WooCommerce (CVE-2025-13329)

Критична уразливість у плагіні File Uploader для WooCommerce дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.

CVSS
9.8 CRITICAL
EPSS
46.74%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін File Uploader для WooCommerce має критичну уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлу у REST API. Це може призвести до віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Власники сайтів на WordPress із встановленим плагіном File Uploader для WooCommerce ризикують компрометації серверів через можливість завантаження шкідливих файлів. Це створює загрозу для цілісності та доступності вебресурсів, а також може призвести до витоку даних або порушення роботи бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера. Важливо також розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки