Уразливість видалення файлів у Product Import Export для WooCommerce

Уразливість у плагіні Product Import Export для WooCommerce дозволяє адміністраторам видаляти лог-файли. Рекомендується оновлення та обмеження доступу.
CVE-2025-1911CVSS 2.7Web

Уразливість видалення файлів у Product Import Export для WooCommerce

Уразливість у плагіні Product Import Export для WooCommerce дозволяє адміністраторам видаляти лог-файли. Рекомендується оновлення та обмеження доступу.

CVSS
2.7 LOW
EPSS
31.99%
Активно використовується
немає в KEV
Продукт
product import export for woocommerce

Що відомо

Плагін Product Import Export для WooCommerce має уразливість, що дозволяє адміністраторам видаляти довільні лог-файли через недостатню перевірку шляхів файлів. Проблема присутня у всіх версіях до 2.5.0 включно.

Бізнес-вплив

Для власників вебсайтів на WordPress з цим плагіном існує ризик втрати важливих логів, що ускладнює аудит та розслідування інцидентів. Хоча рівень загрози низький, зловмисники з правами адміністратора можуть зловживати цією уразливістю для приховування слідів своєї діяльності.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та встановити їх. Якщо оновлення недоступні, обмежте доступ до адміністративної панелі лише довіреним користувачам, регулярно перевіряйте логи на предмет підозрілої активності та мінімізуйте права користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки