Критична вразливість Path Traversal у плагіні Integration Opvius AI для WooCommerce
Вразливість CVE-2025-14301 у плагіні Integration Opvius AI для WooCommerce дозволяє неавторизованим користувачам видаляти або читати файли сервера.
- CVSS
- 9.8 CRITICAL
- EPSS
- 45.85%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Integration Opvius AI для WooCommerce у WordPress має критичну вразливість Path Traversal у версіях до 1.3.0 включно. Уразливість дозволяє неавторизованим зловмисникам видаляти або завантажувати довільні файли на сервері через параметр POST wsaw-log[].
Бізнес-вплив
Ця вразливість може призвести до видалення важливих файлів, таких як wp-config.php, або викрадення конфіденційної інформації, що ставить під загрозу безпеку вебсайту та його даних. Власники інфраструктури ризикують втратити цілісність і доступність сервісів, що може спричинити значні збитки та репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується терміново перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Важливо також впровадити додаткові механізми валідації та аутентифікації для обробки вхідних даних.