Уразливість у emagicone Store Manager для WooCommerce дозволяє завантаження довільних файлів

Виявлено уразливість у плагіні emagicone Store Manager для WooCommerce, що дозволяє завантаження довільних файлів і віддалене виконання коду.
CVE-2025-4336CVSS 8.1Web

Уразливість у emagicone Store Manager для WooCommerce дозволяє завантаження довільних файлів

Виявлено уразливість у плагіні emagicone Store Manager для WooCommerce, що дозволяє завантаження довільних файлів і віддалене виконання коду.

CVSS
8.1 HIGH
EPSS
63.14%
Активно використовується
немає в KEV
Продукт
emagicone store manager for woocommerce

Що відомо

Плагін eMagicOne Store Manager для WooCommerce має уразливість завантаження довільних файлів через відсутність перевірки типу файлу у функції set_file() у версіях до 1.2.5 включно. Це може дозволити неавторизованим зловмисникам завантажувати файли на сервер сайту, що потенційно веде до віддаленого виконання коду.

Бізнес-вплив

Для власників сайтів на WordPress із плагіном eMagicOne Store Manager існує високий ризик компрометації серверу, особливо якщо використовується стандартний пароль або зловмисник отримує доступ до облікових даних. Це може призвести до втрати контролю над сайтом, викрадення даних або поширення шкідливого коду, що негативно впливає на репутацію та безпеку бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити версію плагіна та оновити його до останньої, якщо доступна. Якщо оновлення неможливе, слід змінити стандартні паролі, обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Важливо також регулярно моніторити безпекові оновлення від виробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки