Уразливість CVE-2025-4602 у плагіні emagicone Store Manager для WooCommerce

Уразливість CVE-2025-4602 дозволяє неавторизованим користувачам читати файли на сервері через плагін emagicone Store Manager для WooCommerce. Рекомендується оновлення та зміна паролів.
CVE-2025-4602CVSS 5.9Web

Уразливість CVE-2025-4602 у плагіні emagicone Store Manager для WooCommerce

Уразливість CVE-2025-4602 дозволяє неавторизованим користувачам читати файли на сервері через плагін emagicone Store Manager для WooCommerce. Рекомендується оновлення та зміна паролів.

CVSS
5.9 MEDIUM
EPSS
44.28%
Активно використовується
немає в KEV
Продукт
emagicone store manager for woocommerce

Що відомо

Плагін eMagicOne Store Manager для WooCommerce має уразливість довільного читання файлів у версіях до 1.2.5 включно через функцію get_file(). Це дозволяє неавторизованим зловмисникам читати вміст файлів на сервері за умови використання стандартного пароля або отримання облікових даних.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційної інформації, що зберігається у файлах сервера, якщо стандартні налаштування безпеки не змінені. Це створює ризик компрометації даних та подальших атак на інфраструктуру. Власники сайтів на WooCommerce повинні оцінити ризики та вжити заходів для захисту.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна та оновити його до останньої, якщо доступна. Обов’язково змінити стандартний пароль за замовчуванням та обмежити доступ до облікових записів. Переглянути журнали доступу на предмет підозрілої активності та обмежити доступ до критичних файлів сервера.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки