Уразливість видалення файлів у плагіні WooCommerce Purchase Orders для WordPress

Високорівнева уразливість у плагіні WooCommerce Purchase Orders дозволяє автентифікованим користувачам видаляти файли на сервері, що може призвести до виконання віддаленого коду.
CVE-2025-5391CVSS 8.1Web

Уразливість видалення файлів у плагіні WooCommerce Purchase Orders для WordPress

Високорівнева уразливість у плагіні WooCommerce Purchase Orders дозволяє автентифікованим користувачам видаляти файли на сервері, що може призвести до виконання віддаленого коду.

CVSS
8.1 HIGH
EPSS
54.12%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WooCommerce Purchase Orders для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber і вище видаляти довільні файли на сервері через недостатню перевірку шляхів у функції delete_file(). Це може призвести до виконання віддаленого коду при видаленні критичних файлів, таких як wp-config.php.

Бізнес-вплив

Ця уразливість створює серйозну загрозу для безпеки веб-сайтів на базі WordPress, оскільки зловмисники можуть видаляти важливі файли конфігурації, що потенційно дозволяє отримати повний контроль над сервером. Для операторів ІТ та власників інфраструктури це означає високий ризик компрометації системи та втрати даних, що може призвести до простою сервісів і репутаційних втрат.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WooCommerce Purchase Orders і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів із рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера. Також варто розглянути тимчасове відключення плагіна до виправлення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки