Уразливість PHP-коду в плагіні Lucky Wheel для WooCommerce

Виявлено уразливість PHP Code Injection у плагіні Lucky Wheel для WooCommerce до версії 1.1.13, що дозволяє виконувати довільний код адміністраторам.
CVE-2025-14509CVSS 7.2Web

Уразливість PHP-коду в плагіні Lucky Wheel для WooCommerce

Виявлено уразливість PHP Code Injection у плагіні Lucky Wheel для WooCommerce до версії 1.1.13, що дозволяє виконувати довільний код адміністраторам.

CVSS
7.2 HIGH
EPSS
42.25%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Lucky Wheel для WooCommerce версії до 1.1.13 включно має уразливість PHP Code Injection через використання eval() для обробки налаштувань без належної валідації. Це дозволяє адміністраторам зловмисно виконувати довільний PHP-код на сервері.

Бізнес-вплив

Уразливість дозволяє користувачам з правами адміністратора виконувати довільний PHP-код, що може призвести до компрометації серверу, втрати даних або порушення роботи сайту. Особливо критично для WordPress multisite, де навіть Site Administrators можуть отримати можливість виконувати код, що зазвичай заборонено.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до налаштувань 'Conditional Tags', провести аудит прав користувачів, переглянути журнали безпеки на наявність підозрілої активності та мінімізувати експозицію вразливого плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки