Уразливість видалення файлів у плагіні WooCommerce Designer Pro для WordPress

Уразливість у WooCommerce Designer Pro дозволяє видаляти файли на сервері, що може призвести до віддаленого виконання коду та втрати даних.
CVE-2025-6439CVSS 9.8CMS

Уразливість видалення файлів у плагіні WooCommerce Designer Pro для WordPress

Уразливість у WooCommerce Designer Pro дозволяє видаляти файли на сервері, що може призвести до віддаленого виконання коду та втрати даних.

CVSS
9.8 CRITICAL
EPSS
51.27%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WooCommerce Designer Pro для WordPress, що використовується у темі Pricom - Printing Company & Design Services, має критичну уразливість, яка дозволяє неавторизованим зловмисникам видаляти файли на сервері через недостатню перевірку шляхів файлів. Це може призвести до віддаленого виконання коду, втрати даних або недоступності сайту.

Бізнес-вплив

Для власників сайтів на WordPress із плагіном WooCommerce Designer Pro існує високий ризик компрометації серверу та втрати даних через можливість видалення файлів з будь-якої директорії. Це може спричинити серйозні перебої в роботі бізнесу, включно з простоєм сайту та потенційними витратами на відновлення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WooCommerce Designer Pro від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції 'wcdp_save_canvas_design_ajax', провести аудит логів на предмет підозрілої активності, а також зменшити права доступу до файлової системи для мінімізації ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки