Вразливість Path Traversal у плагіні ilGhera Carta Docente для WooCommerce

Плагін ilGhera Carta Docente WooCommerce має вразливість Path Traversal, що дозволяє адміністраторам видаляти файли на сервері. Рекомендується оновлення та перевірка безпеки.
CVE-2026-2421CVSS 6.5Web

Вразливість Path Traversal у плагіні ilGhera Carta Docente для WooCommerce

Плагін ilGhera Carta Docente WooCommerce має вразливість Path Traversal, що дозволяє адміністраторам видаляти файли на сервері. Рекомендується оновлення та перевірка безпеки.

CVSS
6.5 MEDIUM
EPSS
39.71%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ilGhera Carta Docente для WooCommerce у WordPress має вразливість Path Traversal у версіях до 1.5.0 включно через параметр 'cert' в AJAX-дії 'wccd-delete-certificate'. Це дозволяє адміністраторам видаляти довільні файли на сервері.

Бізнес-вплив

Вразливість може призвести до видалення критичних файлів, таких як wp-config.php, що відкриває шлях до захоплення сайту та виконання віддаленого коду. Це створює серйозні ризики для цілісності та доступності веб-ресурсу, особливо для організацій, що використовують цей плагін.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін до останньої версії, якщо вона доступна, або тимчасово відключити його. Варто перевірити журнали на предмет підозрілої активності та обмежити доступ до адміністративної панелі. Рекомендується також провести аудит файлів сервера на наявність видалених або змінених файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки