Критична вразливість завантаження файлів у WooCommerce Refund And Exchange з RMA до версії 3.2.6
Вразливість CVE-2025-6222 у WooCommerce Refund And Exchange дозволяє завантажувати довільні файли, що може призвести до виконання віддаленого коду.
- CVSS
- 9.8 CRITICAL
- EPSS
- 44.24%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У плагіні WooCommerce Refund And Exchange with RMA для WordPress виявлено критичну вразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через відсутність перевірки типу файлів у функції ced_rnx_order_exchange_attach_files. Це може призвести до виконання віддаленого коду на сервері.
Бізнес-вплив
Вразливість створює серйозну загрозу безпеці вебсайту, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно отримати контроль над сервером. Це може призвести до компрометації даних, порушення роботи сайту та втрати довіри клієнтів. Власники інфраструктури повинні терміново оцінити ризики та вжити заходів для захисту.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WooCommerce Refund And Exchange with RMA та встановити останню версію, де ця вразливість усунена. Якщо оновлення недоступне, слід обмежити можливість завантаження файлів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Пріоритетно впровадити додаткові заходи безпеки для запобігання виконанню віддаленого коду.