Уразливість Path Traversal у плагіні Yoco Payments для WordPress

Виявлено уразливість Path Traversal у плагіні Yoco Payments для WordPress до версії 3.9.0, що дозволяє читати файли сервера.
CVE-2025-13801CVSS 7.5Web

Уразливість Path Traversal у плагіні Yoco Payments для WordPress

Виявлено уразливість Path Traversal у плагіні Yoco Payments для WordPress до версії 3.9.0, що дозволяє читати файли сервера.

CVSS
7.5 HIGH
EPSS
74.94%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Yoco Payments для WordPress версій до 3.9.0 включно має уразливість Path Traversal через параметр file. Це дозволяє неавторизованим зловмисникам читати вміст довільних файлів на сервері, що може містити конфіденційну інформацію.

Бізнес-вплив

Уразливість може призвести до витоку чутливих даних із серверу, що загрожує безпеці інформації та може вплинути на довіру користувачів. Власники сайтів на WordPress із встановленим плагіном Yoco Payments повинні розглянути ризики несанкціонованого доступу до файлів і можливі наслідки для бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Yoco Payments від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до параметра file, зменшити експозицію сервера, провести аналіз логів на ознаки експлуатації уразливості та пріоритезувати заходи безпеки відповідно до ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки