Вразливість Path Traversal у плагіні StoreEngine для WordPress

Вразливість Path Traversal у плагіні StoreEngine для WordPress дозволяє читати файли на сервері. Рекомендується оновлення та обмеження доступу.
CVE-2025-9215CVSS 6.5Web

Вразливість Path Traversal у плагіні StoreEngine для WordPress

Вразливість Path Traversal у плагіні StoreEngine для WordPress дозволяє читати файли на сервері. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
43.15%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін StoreEngine для WordPress, що використовується для електронної комерції, має вразливість Path Traversal у функції file_download() у версіях до 1.5.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище читати довільні файли на сервері, що може призвести до витоку конфіденційної інформації.

Бізнес-вплив

Вразливість може бути використана зловмисниками для отримання доступу до конфіденційних файлів на сервері, що загрожує безпеці даних і може призвести до компрометації системи. Для організацій, які використовують цей плагін, існує ризик витоку інформації та порушення цілісності даних, що негативно впливає на довіру користувачів і бізнес-процеси.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна StoreEngine від розробника та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера. Важливо також регулярно моніторити безпекові оновлення та впроваджувати політики безпеки для захисту від подібних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки