CVE-2025-1661: Уразливість Local File Inclusion у плагіні Husky для WooCommerce

Критична уразливість LFI у плагіні Husky для WooCommerce дозволяє виконувати довільний код на сервері. Рекомендується оновлення та обмеження доступу.
CVE-2025-1661CVSS 9.8Web

CVE-2025-1661: Уразливість Local File Inclusion у плагіні Husky для WooCommerce

Критична уразливість LFI у плагіні Husky для WooCommerce дозволяє виконувати довільний код на сервері. Рекомендується оновлення та обмеження доступу.

CVSS
9.8 CRITICAL
EPSS
98.92%
Активно використовується
немає в KEV
Продукт
husky - products filter professional for woocommerce

Що відомо

Плагін HUSKY – Products Filter Professional для WooCommerce має критичну уразливість Local File Inclusion (LFI) у версіях до 1.3.6.5 включно через параметр 'template' у AJAX-дії woof_text_search. Це дозволяє неавторизованим зловмисникам виконувати довільний PHP-код на сервері.

Бізнес-вплив

Уразливість може призвести до обходу механізмів контролю доступу, викрадення конфіденційних даних або повного виконання коду на сервері, що створює серйозні ризики для безпеки вебсайту та інфраструктури. Високий рівень критичності (CVSS 9.8) вказує на необхідність негайного реагування для власників сайтів з цим плагіном.

Рекомендовані дії адміністратора

Рекомендується терміново перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-действій, переглянути логи на предмет підозрілої активності, зменшити експозицію плагіна та пріоритезувати заходи безпеки для захисту сервера.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки