Уразливість довільного читання файлів у плагіні Bulk Order Update для WooCommerce

Плагін Bulk Order Update WooCommerce до версії 1.6 має уразливість довільного читання файлів, що дозволяє неавторизованим користувачам отримати доступ до файлів сервера.
CVE-2026-14500CVSS 5.3Web

Уразливість довільного читання файлів у плагіні Bulk Order Update для WooCommerce

Плагін Bulk Order Update WooCommerce до версії 1.6 має уразливість довільного читання файлів, що дозволяє неавторизованим користувачам отримати доступ до файлів сервера.

CVSS
5.3 MEDIUM
EPSS
25.71%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Bulk Order Update для WooCommerce версій до 1.6 включно має уразливість довільного читання файлів через некоректну обробку параметра csv_url у AJAX-запитах без перевірки прав доступу. Це дозволяє неавторизованим зловмисникам читати перший рядок будь-яких файлів на сервері.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційної інформації, наприклад, системних файлів, що підвищує ризик подальших атак на інфраструктуру. Власники сайтів на WooCommerce повинні врахувати можливість несанкціонованого доступу до даних і потенційний вплив на безпеку бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Bulk Order Update і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до AJAX-обробника, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію сервера. Важливо також впровадити додаткові перевірки прав доступу та валідацію вхідних параметрів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки