Критична вразливість у плагіні Drag and Drop Multiple File Upload для WooCommerce

Вразливість у плагіні WooCommerce дозволяє віддалене виконання коду через переміщення файлів. Рекомендується оновити плагін або обмежити доступ.
CVE-2025-2941CVSS 9.8Web

Критична вразливість у плагіні Drag and Drop Multiple File Upload для WooCommerce

Вразливість у плагіні WooCommerce дозволяє віддалене виконання коду через переміщення файлів. Рекомендується оновити плагін або обмежити доступ.

CVSS
9.8 CRITICAL
EPSS
73.13%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Drag and Drop Multiple File Upload для WooCommerce має критичну вразливість, що дозволяє неавторизованим зловмисникам переміщувати довільні файли на сервері через недостатню перевірку шляху файлу. Це може призвести до виконання віддаленого коду, якщо буде переміщено важливі файли, наприклад wp-config.php.

Бізнес-вплив

Вразливість створює серйозну загрозу для безпеки веб-сайтів на WordPress із встановленим плагіном, оскільки зловмисники можуть отримати контроль над сервером через віддалене виконання коду. Це може призвести до компрометації даних, порушення роботи сайту та репутаційних втрат для власників інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції завантаження файлів, ретельно перевірити журнали на ознаки зловмисної активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки