Вразливість Directory Traversal у плагіні AR for WooCommerce для WordPress (CVE-2026-14352)
Вразливість високої критичності у плагіні AR for WooCommerce дозволяє неавторизованим користувачам читати файли сервера. Рекомендується оновлення та моніторинг.
- CVSS
- 7.5 HIGH
- EPSS
- 38.23%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AR for WooCommerce для WordPress має вразливість Directory Traversal у версіях до 8.40 включно через параметр 'file'. Це дозволяє неавторизованим зловмисникам читати довільні файли на сервері, що може призвести до витоку конфіденційної інформації.
Бізнес-вплив
Вразливість дозволяє зловмисникам отримати доступ до конфіденційних файлів на сервері без автентифікації, що може призвести до компрометації даних та порушення безпеки веб-сайту. Власники інфраструктури повинні розглянути ризики витоку інформації та можливі наслідки для бізнесу, особливо якщо сервер містить чутливі дані.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна AR for WooCommerce та встановити останні патчі від розробника. Якщо оновлення недоступні, слід обмежити доступ до параметра 'file', переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервера в інтернеті. Також варто застосувати додаткові заходи контролю доступу та моніторингу.