Уразливість завантаження файлів у Drag and Drop Multiple File Upload (Pro) для WooCommerce

Уразливість у Drag and Drop Multiple File Upload (Pro) для WooCommerce дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду.
CVE-2025-5746CVSS 9.8Web

Уразливість завантаження файлів у Drag and Drop Multiple File Upload (Pro) для WooCommerce

Уразливість у Drag and Drop Multiple File Upload (Pro) для WooCommerce дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду.

CVSS
9.8 CRITICAL
EPSS
45.73%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Drag and Drop Multiple File Upload (Pro) для WooCommerce має критичну уразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через відсутність перевірки типу файлів у певних версіях. Це може призвести до можливого віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Для власників сайтів на WordPress з цим плагіном існує високий ризик компрометації серверу через завантаження шкідливих файлів. Навіть за наявності обмежень на виконання PHP через .htaccess, деякі конфігурації серверів можуть дозволити виконання коду, що ставить під загрозу безпеку і цілісність інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити версію плагіна та оновити його до останньої безпечної версії, якщо така доступна. Якщо оновлення неможливе, слід обмежити доступ до функції завантаження файлів, перевірити журнали на наявність підозрілої активності та розглянути додаткові заходи безпеки для зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки