Уразливість Directory Traversal у плагіні WCPOS для WooCommerce

Уразливість Directory Traversal у плагіні WCPOS для WooCommerce дозволяє читати файли сервера. Рекомендується оновлення та обмеження доступу.
CVE-2026-16078CVSS 6.5Web

Уразливість Directory Traversal у плагіні WCPOS для WooCommerce

Уразливість Directory Traversal у плагіні WCPOS для WooCommerce дозволяє читати файли сервера. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
45.73%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WCPOS для WooCommerce у WordPress має уразливість Directory Traversal у версіях до 1.9.8 включно через параметр 'type'. Це дозволяє автентифікованим користувачам з рівнем доступу менеджера магазину або вище читати довільні файли на сервері.

Бізнес-вплив

Зловмисники з правами менеджера магазину можуть отримати доступ до конфіденційних файлів на сервері, що може призвести до витоку чутливої інформації та компрометації системи. Це створює ризики для безпеки даних та може вплинути на довіру клієнтів і стабільність бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WCPOS до останньої версії, в якій усунено цю уразливість. Якщо оновлення наразі недоступне, слід обмежити доступ до функцій плагіна лише довіреним користувачам, переглянути журнали доступу на предмет підозрілої активності та застосувати загальні заходи з безпеки, такі як мінімізація прав доступу та моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки