Критична вразливість завантаження файлів у WooCommerce Refund And Exchange з RMA до версії 3.2.6

Вразливість CVE-2025-6222 у WooCommerce Refund And Exchange дозволяє завантажувати довільні файли, що може призвести до виконання віддаленого коду.
CVE-2025-6222CVSS 9.8Mail

Критична вразливість завантаження файлів у WooCommerce Refund And Exchange з RMA до версії 3.2.6

Вразливість CVE-2025-6222 у WooCommerce Refund And Exchange дозволяє завантажувати довільні файли, що може призвести до виконання віддаленого коду.

CVSS
9.8 CRITICAL
EPSS
44.24%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У плагіні WooCommerce Refund And Exchange with RMA для WordPress виявлено критичну вразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через відсутність перевірки типу файлів у функції ced_rnx_order_exchange_attach_files. Це може призвести до виконання віддаленого коду на сервері.

Бізнес-вплив

Вразливість створює серйозну загрозу безпеці вебсайту, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно отримати контроль над сервером. Це може призвести до компрометації даних, порушення роботи сайту та втрати довіри клієнтів. Власники інфраструктури повинні терміново оцінити ризики та вжити заходів для захисту.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WooCommerce Refund And Exchange with RMA та встановити останню версію, де ця вразливість усунена. Якщо оновлення недоступне, слід обмежити можливість завантаження файлів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Пріоритетно впровадити додаткові заходи безпеки для запобігання виконанню віддаленого коду.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки