Критична вразливість Path Traversal у плагіні Integration Opvius AI для WooCommerce

Вразливість CVE-2025-14301 у плагіні Integration Opvius AI для WooCommerce дозволяє неавторизованим користувачам видаляти або читати файли сервера.
CVE-2025-14301CVSS 9.8Web

Критична вразливість Path Traversal у плагіні Integration Opvius AI для WooCommerce

Вразливість CVE-2025-14301 у плагіні Integration Opvius AI для WooCommerce дозволяє неавторизованим користувачам видаляти або читати файли сервера.

CVSS
9.8 CRITICAL
EPSS
45.85%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Integration Opvius AI для WooCommerce у WordPress має критичну вразливість Path Traversal у версіях до 1.3.0 включно. Уразливість дозволяє неавторизованим зловмисникам видаляти або завантажувати довільні файли на сервері через параметр POST wsaw-log[].

Бізнес-вплив

Ця вразливість може призвести до видалення важливих файлів, таких як wp-config.php, або викрадення конфіденційної інформації, що ставить під загрозу безпеку вебсайту та його даних. Власники інфраструктури ризикують втратити цілісність і доступність сервісів, що може спричинити значні збитки та репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується терміново перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Важливо також впровадити додаткові механізми валідації та аутентифікації для обробки вхідних даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки