Уразливість обходу директорій у Product Import Export для WooCommerce

Уразливість обходу директорій у плагіні Product Import Export для WooCommerce дозволяє адміністраторам читати довільні лог-файли сервера.
CVE-2025-1769CVSS 4.9Web

Уразливість обходу директорій у Product Import Export для WooCommerce

Уразливість обходу директорій у плагіні Product Import Export для WooCommerce дозволяє адміністраторам читати довільні лог-файли сервера.

CVSS
4.9 MEDIUM
EPSS
51.42%
Активно використовується
немає в KEV
Продукт
product import export for woocommerce

Що відомо

Плагін Product Import Export для WooCommerce версії до 2.5.0 включно має уразливість обходу директорій через функцію download_file(). Це дозволяє автентифікованим адміністраторам читати довільні лог-файли на сервері, які можуть містити конфіденційну інформацію.

Бізнес-вплив

Уразливість може призвести до витоку чутливих даних із серверних логів, що підвищує ризик компрометації системи та порушення конфіденційності. Власники інфраструктури повинні оцінити ризики, особливо якщо плагін використовується з правами адміністратора.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна лише довіреним адміністраторам, переглянути логи на предмет підозрілої активності та мінімізувати експозицію сервера в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки