Ang plugin ng eMagicOne Store Manager para sa WooCommerce ay nasa WordPress na ginagamit upang pasimplehin at pahusayin ang pamamahala ng tindahan sa pamamagitan ng pagbibigay ng functionality na hindi makikita sa normal na interface ng admin ng WooCommerce.
Dalawang seryosong depekto, CVE-2025-5058 at CVE-2025-4603, ang nakita sa plugin ng eMagicOne Store Manager para sa WooCommerce WordPress. Ang pagkakaroon ng kritikal na marka ng CVSS na higit sa 9. Sa ilang partikular na sitwasyon lang, gaya ng mga default na configuration na may 1:1 na password o kung nagtagumpay ang umaatake na makakuha ng mga lehitimong kredensyal ng execution na code ng pag-atake.
Mga Apektadong Bersyon:
- eMagicOne Store Manager para sa WooCommerce * <=2.5
Mga Detalye ng Kahinaan:
- CVE-2025-5058:
Ang remote management protocol endpoint ng plugin (?connector=bridge), na namamahala sa mga pag-upload ng file, ay mahina. Ang hindi wastong pagpapatunay ng uri ng file ng setimage() ay ang pinagmulan ng kahinaan. Ang session key system at mga default na kredensyal (login=1, password=1) ay ginagamit ng mekanismo ng pagpapatunay.
Pagkuha ng Session Key:
Ang pagpapadala ng kahilingan sa POST sa bridge endpoint na may hash at isang gawain (gaya ng get_version) ay magbubunga ng session key.

Arbitrary na pag-upload ng file:
Maaaring gamitin ng isang attacker ang set_image na gawain upang mag-upload ng file na may wastong session key, na sinasamantala ang mga parameter upang magsulat ng anumang file na gusto nila.

Mga kahihinatnan sa totoong mundo:
Ang kapintasan na ito ay nagbibigay ng pagkakataon sa mga umaatake na mag-upload ng anumang file sa server ng nakompromisong site, na maaaring magresulta sa remote code execution. Kapag ang mga default na kredensyal ay pinabayaang hindi nabago, maaaring samantalahin ito ng mga hindi na-authenticate na umaatake, na nagpapalubha ng pinsala. Ang isang matagumpay na pagsasamantala ay maaaring humantong sa isang ganap na kompromiso sa server, na nagbibigay sa mga umaatake ng access sa pribadong data, ang kakayahang magpatakbo ng malisyosong code, o higit pang kompromiso.
- CVE-2025-4603:
Ang delete_file() function ng eMagicOne Store Manager para sa WooCommerce plugin para sa WordPress ay walang sapat na pagpapatunay ng landas ng file, na ginagawa itong madaling kapitan sa arbitrary na pagtanggal ng file. Nagbibigay-daan ito sa mga hindi awtorisadong umaatake na mag-alis ng anumang file mula sa server, na madaling magresulta sa remote code execution kung ang tamang file (tulad ng wp-config.php) ay aalisin. Maaaring samantalahin ito ng mga hindi authenticated attacker sa mga default na pag-install.
Ang remote management protocol endpoint (?Connector=bridge) ng plugin, na namamahala sa mga aktibidad sa pagtanggal ng file, ay ang pinagmulan ng kahinaan. Ang session key system at mga default na kredensyal (login=1, password=1) ay ginagamit ng mekanismo ng pagpapatunay. Ang default na hash sa pagpapatotoo, md5('1'. '1'), ay kinukuwenta bilang sumusunod: c4ca4238a0b923820dcc509a6f75849b. Maaaring gamitin ng isang attacker ang delete_file na gawain upang alisin ang mga arbitrary na file mula sa WordPress root o anumang naa-access na direktoryo pagkatapos makakuha ng session key.
Pagkuha ng Session Key:
Ang pagpapadala ng kahilingan sa POST sa bridge endpoint na may hash at isang gawain (gaya ng get_version) ay magbubunga ng session key.

Arbitrary na pagtanggal ng file:
Maaaring gamitin ng isang attacker ang delete_file na gawain upang magtanggal ng file kung mayroon silang wastong session key.

Mga kahihinatnan sa totoong mundo:
Kung matagumpay na pinagsamantalahan ang kahinaang ito, maaaring matanggal ang mahahalagang file ng server tulad ng wp-config.php, na posibleng makagambala sa website at magpapahintulot sa pagpapatupad ng malayuang code. Ang pagkakaroon at integridad ng pag-install ng WordPress ay seryosong nanganganib sa pamamagitan ng kakayahang mag-alis ng mga arbitrary na file.
Countermeasures para sa parehong CVE's.
- Kaagad na i-update ang kanilang mga kredensyal sa pagpapatotoo mula sa mga default na halaga.
- I-update ang plugin sa pinakabagong bersyon kaysa sa 1.2.5 ay inirerekomenda kapag may available na patch.
- Magpatupad ng mahigpit na pagpapatunay sa pag-upload ng file para sa CVE-2025-5058.
- Suriin at paghigpitan ang mga pahintulot sa pag-upload ng file sa gilid ng server para sa CVE-2025-5058.
Paghihinuha:
Ipinapakita ng CVE-2025-5058 at CVE-2025-4603 kung paano maaaring maging vector ang mga default na configuration para sa hindi sinasadyang pagkakalantad ng data. Sa pamamagitan ng paggamit ng hindi wastong paghawak ng file at kawalan ng sapat na pagpapatunay ng path ng file, maaaring makompromiso ng isang attacker ang site na magreresulta sa remote code execution. Maaaring samantalahin ng mga hindi na-authenticate na umaatake ang mga default na kredensyal kung hahayaan silang hindi mabago, na maaaring magdulot ng malaking pinsala.



