Критична вразливість у плагіні TicketBAI Facturas para WooCommerce дозволяє видаляти файли

Критична вразливість у плагіні TicketBAI Facturas для WooCommerce дозволяє видаляти файли та може призвести до віддаленого виконання коду. Рекомендується оновлення та обмеження доступу.
CVE-2025-4564CVSS 9.8Web

Критична вразливість у плагіні TicketBAI Facturas para WooCommerce дозволяє видаляти файли

Критична вразливість у плагіні TicketBAI Facturas для WooCommerce дозволяє видаляти файли та може призвести до віддаленого виконання коду. Рекомендується оновлення та обмеження доступу.

CVSS
9.8 CRITICAL
EPSS
58.69%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін TicketBAI Facturas para WooCommerce для WordPress має критичну вразливість, що дозволяє неавторизованим користувачам видаляти довільні файли на сервері через недостатню перевірку шляхів файлів у дії 'delpdf'. Це може призвести до виконання віддаленого коду при видаленні важливих файлів, наприклад wp-config.php.

Бізнес-вплив

Вразливість створює серйозну загрозу для безпеки веб-сайтів на базі WordPress із встановленим плагіном TicketBAI Facturas para WooCommerce версії до 3.18 включно. Зловмисники можуть видаляти критичні файли, що може призвести до порушення роботи сайту або отримання контролю над сервером. Це ставить під ризик цілісність і доступність бізнес-сервісів, що працюють на уражених системах.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна у офіційного розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до дії 'delpdf', провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера в мережі. Важливо також регулярно робити резервні копії критичних файлів і систем.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки