Плагин eMagicOne Store Manager для WooCommerce используется в WordPress для упрощения и улучшения управления магазином, предоставляя функциональные возможности, отсутствующие в стандартном интерфейсе администратора WooCommerce.
В плагине eMagicOne Store Manager для WooCommerce для WordPress были обнаружены две серьезные уязвимости: CVE-2025-5058 и CVE-2025-4603. Они имеют критическую оценку CVSS более 9. Только в определенных ситуациях, например, при использовании конфигураций по умолчанию с паролем 1:1 или если злоумышленнику удается получить законные учетные данные, он может выполнить удаленный код.
Затронутые версии:
- Менеджер магазина eMagicOne для WooCommerce * <=2.5
Подробности об уязвимости:
- CVE-2025-5058:
Конечная точка протокола удалённого управления плагина (?connector=bridge), которая управляет загрузкой файлов, уязвима. Источником уязвимости является некорректная проверка типа файла в setimage(). Механизм аутентификации использует систему сеансовых ключей и учётные данные по умолчанию (login=1, password=1).
Получение сеансового ключа:
Отправка запроса POST на конечную точку моста с хешем и задачей (например, get_version) дает ключ сеанса.

Произвольная загрузка файла:
Злоумышленник может использовать задачу set_image для загрузки файла с действительным ключом сеанса, используя параметры для записи любого желаемого файла.

Реальные последствия:
Эта уязвимость позволяет злоумышленникам загрузить любой файл на сервер скомпрометированного сайта, что может привести к удалённому выполнению кода. Если учётные данные по умолчанию не изменены, злоумышленники, не прошедшие аутентификацию, могут воспользоваться этой уязвимостью, что наносит серьёзный ущерб. Успешная эксплуатация уязвимости может привести к полной компрометации сервера, предоставляя злоумышленникам доступ к конфиденциальным данным, запуску вредоносного кода или другим нарушениям безопасности.
- CVE-2025-4603:
Функция delete_file() плагина eMagicOne Store Manager for WooCommerce для WordPress не обеспечивает достаточной проверки пути к файлу, что делает её уязвимой для произвольного удаления. Это позволяет неавторизованным злоумышленникам удалить любой файл с сервера, что может легко привести к удалённому выполнению кода при удалении нужного файла (например, wp-config.php). Злоумышленники, не прошедшие аутентификацию, могут воспользоваться этим в установках по умолчанию.
Источником уязвимости является конечная точка протокола удалённого управления (?connector=bridge) плагина, который управляет действиями по удалению файлов. Механизм аутентификации использует систему сессионных ключей и учётные данные по умолчанию (логин=1, пароль=1). Хеш аутентификации по умолчанию, md5('1'. '1'), вычисляется следующим образом: c4ca4238a0b923820dcc509a6f75849b. Злоумышленник может использовать задачу delete_file для удаления произвольных файлов из корневого каталога WordPress или любого доступного каталога после получения сессионного ключа.
Получение сеансового ключа:
Отправка запроса POST на конечную точку моста с хешем и задачей (например, get_version) дает ключ сеанса.

Произвольное удаление файла:
Злоумышленник может использовать задачу delete_file для удаления файла, если у него есть действительный ключ сеанса.

Реальные последствия:
При успешной эксплуатации этой уязвимости важные серверные файлы, такие как wp-config.php, могут быть удалены, что потенциально может нарушить работу сайта и позволить удалённое выполнение кода. Доступность и целостность установки WordPress серьёзно под угрозой из-за возможности удаления произвольных файлов.
Контрмеры для обоих CVE.
- Немедленно обновите свои учетные данные аутентификации со значений по умолчанию.
- Рекомендуется обновить плагин до последней версии, чем 1.2.5, как только выйдет патч.
- Реализовать строгую проверку загружаемых файлов для CVE-2025-5058.
- Проверьте и ограничьте разрешения на загрузку файлов на стороне сервера для CVE-2025-5058.
Вывод:
Уязвимости CVE-2025-5058 и CVE-2025-4603 демонстрируют, как конфигурации по умолчанию могут стать источником непреднамеренного раскрытия данных. Используя некорректную обработку файлов и отсутствие достаточной проверки пути к ним, злоумышленник может скомпрометировать сайт, что приведет к удаленному выполнению кода. Злоумышленники, не прошедшие аутентификацию, могут воспользоваться учётными данными по умолчанию, если они не были изменены, что может нанести значительный ущерб.



