Критична вразливість завантаження файлів у плагіні WooCommerce Designer Pro для WordPress

Критична вразливість у плагіні WooCommerce Designer Pro дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду на сервері.
CVE-2025-6440CVSS 9.8CMS

Критична вразливість завантаження файлів у плагіні WooCommerce Designer Pro для WordPress

Критична вразливість у плагіні WooCommerce Designer Pro дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду на сервері.

CVSS
9.8 CRITICAL
EPSS
98.1%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WooCommerce Designer Pro, що використовується в темі Pricom для WordPress, має критичну вразливість, яка дозволяє неавторизованим зловмисникам завантажувати довільні файли через відсутність перевірки типу файлів у функції wcdp_save_canvas_design_ajax. Це може призвести до віддаленого виконання коду на сервері.

Бізнес-вплив

Вразливість створює серйозну загрозу для безпеки вебсайтів на базі WordPress із встановленим плагіном WooCommerce Designer Pro, оскільки зловмисники можуть отримати можливість запускати шкідливий код на сервері. Це може призвести до компрометації даних, порушення роботи сайту та втрати довіри клієнтів. Операторам ІТ-інфраструктури слід терміново оцінити ризики та вжити заходів для захисту ресурсів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WooCommerce Designer Pro від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції завантаження файлів, провести аудит журналів подій на предмет підозрілої активності та мінімізувати експозицію вразливого сервісу. Також варто розглянути тимчасове відключення плагіна до усунення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки