Критична вразливість завантаження файлів у плагіні ERP: Complete HR, Accounting & CRM Suite для WooCommerce
Вразливість CVE-2026-18080 дозволяє віддалене виконання коду через необмежене завантаження файлів у плагіні ERP для WooCommerce. Рекомендується оновлення та аудит безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 50.62%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ERP: Complete HR, Accounting & CRM Suite для WooCommerce має критичну вразливість необмеженого завантаження файлів через функцію save_attachments() у версіях до 1.17.8. Уразливість дозволяє неавторизованим зловмисникам завантажувати шкідливі PHP-файли, що може призвести до віддаленого виконання коду.
Бізнес-вплив
Ця вразливість створює серйозну загрозу для безпеки вебсайтів на WordPress, які використовують цей плагін, оскільки зловмисники можуть отримати контроль над сервером через віддалене виконання коду. Це може призвести до компрометації даних, порушення роботи сервісів і репутаційних втрат для бізнесу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції IMAP Email Connect або тимчасово відключити CRM модуль. Також варто провести аудит логів на предмет підозрілої активності та зменшити мережеву експозицію сервера. Команда DataHouse готова допомогти з перевіркою версій, управлінням патчами та аналізом безпеки.