• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Технические  / Уязвимости безопасности в eMagicOne Store Manager для WooCommerce в WordPress (CVE-2025-5058 и CVE-2025-4603)
Уязвимости безопасности в eMagicOne Store Manager для WooCommerce в WordPress (CVE-2025-5058 и CVE-2025-4603)
10 июнь 2025

Уязвимости безопасности в eMagicOne Store Manager для WooCommerce в WordPress (CVE-2025-5058 и CVE-2025-4603)

Написано Амрута Вагх
Амрута Вагх
Технические

Плагин eMagicOne Store Manager для WooCommerce используется в WordPress для упрощения и улучшения управления магазином, предоставляя функциональные возможности, отсутствующие в стандартном интерфейсе администратора WooCommerce.

В плагине eMagicOne Store Manager для WooCommerce для WordPress были обнаружены две серьезные уязвимости: CVE-2025-5058 и CVE-2025-4603. Они имеют критическую оценку CVSS более 9. Только в определенных ситуациях, например, при использовании конфигураций по умолчанию с паролем 1:1 или если злоумышленнику удается получить законные учетные данные, он может выполнить удаленный код.

Затронутые версии:

  • Менеджер магазина eMagicOne для WooCommerce * <=2.5

Подробности об уязвимости:

  1. CVE-2025-5058:

             Конечная точка протокола удалённого управления плагина (?connector=bridge), которая управляет загрузкой файлов, уязвима. Источником уязвимости является некорректная проверка типа файла в setimage(). Механизм аутентификации использует систему сеансовых ключей и учётные данные по умолчанию (login=1, password=1).

Получение сеансового ключа:

Отправка запроса POST на конечную точку моста с хешем и задачей (например, get_version) дает ключ сеанса.

Рис.1 Получение сеансового ключа

 

Произвольная загрузка файла:

            Злоумышленник может использовать задачу set_image для загрузки файла с действительным ключом сеанса, используя параметры для записи любого желаемого файла.

Рис.2 Загрузка файла

 Реальные последствия:

            Эта уязвимость позволяет злоумышленникам загрузить любой файл на сервер скомпрометированного сайта, что может привести к удалённому выполнению кода. Если учётные данные по умолчанию не изменены, злоумышленники, не прошедшие аутентификацию, могут воспользоваться этой уязвимостью, что наносит серьёзный ущерб. Успешная эксплуатация уязвимости может привести к полной компрометации сервера, предоставляя злоумышленникам доступ к конфиденциальным данным, запуску вредоносного кода или другим нарушениям безопасности.

  1. CVE-2025-4603:

             Функция delete_file() плагина eMagicOne Store Manager for WooCommerce для WordPress не обеспечивает достаточной проверки пути к файлу, что делает её уязвимой для произвольного удаления. Это позволяет неавторизованным злоумышленникам удалить любой файл с сервера, что может легко привести к удалённому выполнению кода при удалении нужного файла (например, wp-config.php). Злоумышленники, не прошедшие аутентификацию, могут воспользоваться этим в установках по умолчанию.

Источником уязвимости является конечная точка протокола удалённого управления (?connector=bridge) плагина, который управляет действиями по удалению файлов. Механизм аутентификации использует систему сессионных ключей и учётные данные по умолчанию (логин=1, пароль=1). Хеш аутентификации по умолчанию, md5('1'. '1'), вычисляется следующим образом: c4ca4238a0b923820dcc509a6f75849b. Злоумышленник может использовать задачу delete_file для удаления произвольных файлов из корневого каталога WordPress или любого доступного каталога после получения сессионного ключа.

 

Получение сеансового ключа:

Отправка запроса POST на конечную точку моста с хешем и задачей (например, get_version) дает ключ сеанса.

Рис.3 Получение сеансового ключа

 

Произвольное удаление файла:

            Злоумышленник может использовать задачу delete_file для удаления файла, если у него есть действительный ключ сеанса.

 

Рис.4 Удаление файла

Реальные последствия:

            При успешной эксплуатации этой уязвимости важные серверные файлы, такие как wp-config.php, могут быть удалены, что потенциально может нарушить работу сайта и позволить удалённое выполнение кода. Доступность и целостность установки WordPress серьёзно под угрозой из-за возможности удаления произвольных файлов.

 

Контрмеры для обоих CVE.

  • Немедленно обновите свои учетные данные аутентификации со значений по умолчанию.
  • Рекомендуется обновить плагин до последней версии, чем 1.2.5, как только выйдет патч.
  • Реализовать строгую проверку загружаемых файлов для CVE-2025-5058.
  • Проверьте и ограничьте разрешения на загрузку файлов на стороне сервера для CVE-2025-5058.

 

Вывод:

Уязвимости CVE-2025-5058 и CVE-2025-4603 демонстрируют, как конфигурации по умолчанию могут стать источником непреднамеренного раскрытия данных. Используя некорректную обработку файлов и отсутствие достаточной проверки пути к ним, злоумышленник может скомпрометировать сайт, что приведет к удаленному выполнению кода. Злоумышленники, не прошедшие аутентификацию, могут воспользоваться учётными данными по умолчанию, если они не были изменены, что может нанести значительный ущерб.

 

 

 

 

 

 предыдущий постКак Seqrite Endpoint Protection Блокирует угрозы, исходящие от людей, такие как боты...
Следующий пост  5 признаков того, что вашей организации требуется Zero Trust Network Access
Амрута Вагх

Об Амруте Вагх

Амрута — исследователь безопасности в Quick Heal Technologies. Она занимается анализом вредоносных программ, обратной разработкой и поиском актуальных вредоносных программ...

Статьи Амруты Ваг »

Похожие статьи

  • От выставления счетов до AnyDesk: раскрытие фишинговой кампании, нацеленной на российские аэрокосмические организации.  

    Июль 7, 2026
  • Операция «Возвращение дракона»: кибершпионская кампания, связанная с Китаем и нацеленная на налоговую инфраструктуру правительства Индии/Министерства финансов, с использованием многоэтапного развертывания DCRAT.

    26 июня 2026
  • Злоумышленники используют архивы RAR в качестве оружия для нападения на сектор здравоохранения Таиланда.

    19 июня 2026
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (340) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (112) Безопасность предприятия (19) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (13) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (16) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (13) Threat Intelлигенция (19) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации