CVE-2025-1661: Уразливість Local File Inclusion у плагіні Husky для WooCommerce
Критична уразливість LFI у плагіні Husky для WooCommerce дозволяє виконувати довільний код на сервері. Рекомендується оновлення та обмеження доступу.
- CVSS
- 9.8 CRITICAL
- EPSS
- 98.92%
- Активно використовується
- немає в KEV
- Продукт
- husky - products filter professional for woocommerce
Що відомо
Плагін HUSKY – Products Filter Professional для WooCommerce має критичну уразливість Local File Inclusion (LFI) у версіях до 1.3.6.5 включно через параметр 'template' у AJAX-дії woof_text_search. Це дозволяє неавторизованим зловмисникам виконувати довільний PHP-код на сервері.
Бізнес-вплив
Уразливість може призвести до обходу механізмів контролю доступу, викрадення конфіденційних даних або повного виконання коду на сервері, що створює серйозні ризики для безпеки вебсайту та інфраструктури. Високий рівень критичності (CVSS 9.8) вказує на необхідність негайного реагування для власників сайтів з цим плагіном.
Рекомендовані дії адміністратора
Рекомендується терміново перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-действій, переглянути логи на предмет підозрілої активності, зменшити експозицію плагіна та пріоритезувати заходи безпеки для захисту сервера.