Уразливість Server-Side Request Forgery у плагіні Product Import Export для WooCommerce

Виявлено уразливість Server-Side Request Forgery у плагіні WooCommerce Product Import Export, що дозволяє адміністраторам виконувати небезпечні запити.
CVE-2025-1912CVSS 7.6Web

Уразливість Server-Side Request Forgery у плагіні Product Import Export для WooCommerce

Виявлено уразливість Server-Side Request Forgery у плагіні WooCommerce Product Import Export, що дозволяє адміністраторам виконувати небезпечні запити.

CVSS
7.6 HIGH
EPSS
27.88%
Активно використовується
немає в KEV
Продукт
product import export for woocommerce

Що відомо

Плагін Product Import Export for WooCommerce версії до 2.5.0 включно має уразливість Server-Side Request Forgery через функцію validate_file(). Зловмисники з правами адміністратора можуть виконувати веб-запити до довільних адрес від імені веб-додатку, що дозволяє отримувати та змінювати інформацію внутрішніх сервісів.

Бізнес-вплив

Уразливість дозволяє адміністраторам зловмисникам здійснювати несанкціоновані запити до внутрішніх ресурсів, що може призвести до витоку або модифікації конфіденційних даних. Це створює ризики для цілісності та конфіденційності інформації, а також може вплинути на стабільність роботи інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію внутрішніх сервісів. Пріоритетність виправлення повинна бути високою через серйозність уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки