• Mga Produkto at Serbisyo
        • Ulap

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Sa Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Maliit na negosyo

          • SOHO Total Edition
        • Serbisyo

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersecurity at Data Privacy Kamalayan
  • Solutions
    • BFSI
    • Edukasyon
    • Pamahalaan
    • Healthcare
    • ITeS
    • manufacturing
  • kompanya
    • Tungkol samin Seqrite
    • Pamumuno
    • Mga parangal at Sertipikasyon
    • silid-basahan
  • Kasosyo
    • Partner Program
    • Hanapin ang Kasosyo
    • Maging isang Kasosyo
  • Suporta
  • Mga mapagkukunan
    • blog
    • Puting papel
    • Mga Datasheet
    • Pag-aaral ng Kaso
    • Mga Ulat sa Banta
    • Manual
    • PoV
    • Unawa sa Data Privacy
    • Suriin ang Iyong Iskor sa Panganib
    • Mga Diyalogo ng DPDP
    • Oras ng Pagkapribado
Seqrite Labs Blog
Makipag-ugnay sa Sales Inaatake?
  • Mga Produkto at Serbisyo
        • Ulap

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Sa Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Maliit na negosyo

          • SOHO Total Edition
        • Serbisyo

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersecurity at Data Privacy Kamalayan
  • Solutions
    • BFSI
    • Edukasyon
    • Pamahalaan
    • Healthcare
    • ITeS
    • manufacturing
  • kompanya
    • Tungkol samin Seqrite
    • Pamumuno
    • Mga parangal at Sertipikasyon
    • silid-basahan
  • Kasosyo
    • Partner Program
    • Hanapin ang Kasosyo
    • Maging isang Kasosyo
  • Suporta
  • Mga mapagkukunan
    • blog
    • Puting papel
    • Mga Datasheet
    • Pag-aaral ng Kaso
    • Mga Ulat sa Banta
    • Manual
    • PoV
    • Unawa sa Data Privacy
    • Suriin ang Iyong Iskor sa Panganib
    • Mga Diyalogo ng DPDP
    • Oras ng Pagkapribado
Home   /  Tekniko  / Security Flaws sa eMagicOne Store Manager para sa WooCommerce sa WordPress (CVE-2025-5058 at CVE-2025-4603)
Mga Kakulangan sa Seguridad sa eMagicOne Store Manager para sa WooCommerce sa WordPress (CVE-2025-5058 at CVE-2025-4603)
10 Hunyo 2025

Mga Kakulangan sa Seguridad sa eMagicOne Store Manager para sa WooCommerce sa WordPress (CVE-2025-5058 at CVE-2025-4603)

Sinulat ni Amruta Wagh
Amruta Wagh
Tekniko

Ang plugin ng eMagicOne Store Manager para sa WooCommerce ay nasa WordPress na ginagamit upang pasimplehin at pahusayin ang pamamahala ng tindahan sa pamamagitan ng pagbibigay ng functionality na hindi makikita sa normal na interface ng admin ng WooCommerce.

Dalawang seryosong depekto, CVE-2025-5058 at CVE-2025-4603, ang nakita sa plugin ng eMagicOne Store Manager para sa WooCommerce WordPress. Ang pagkakaroon ng kritikal na marka ng CVSS na higit sa 9. Sa ilang partikular na sitwasyon lang, gaya ng mga default na configuration na may 1:1 na password o kung nagtagumpay ang umaatake na makakuha ng mga lehitimong kredensyal ng execution na code ng pag-atake.

Mga Apektadong Bersyon:

  • eMagicOne Store Manager para sa WooCommerce * <=2.5

Mga Detalye ng Kahinaan:

  1. CVE-2025-5058:

             Ang remote management protocol endpoint ng plugin (?connector=bridge), na namamahala sa mga pag-upload ng file, ay mahina. Ang hindi wastong pagpapatunay ng uri ng file ng setimage() ay ang pinagmulan ng kahinaan. Ang session key system at mga default na kredensyal (login=1, password=1) ay ginagamit ng mekanismo ng pagpapatunay.

Pagkuha ng Session Key:

Ang pagpapadala ng kahilingan sa POST sa bridge endpoint na may hash at isang gawain (gaya ng get_version) ay magbubunga ng session key.

Fig.1 Session Key Acquisition

 

Arbitrary na pag-upload ng file:

            Maaaring gamitin ng isang attacker ang set_image na gawain upang mag-upload ng file na may wastong session key, na sinasamantala ang mga parameter upang magsulat ng anumang file na gusto nila.

Fig.2 Pag-upload ng File

 Mga kahihinatnan sa totoong mundo:

            Ang kapintasan na ito ay nagbibigay ng pagkakataon sa mga umaatake na mag-upload ng anumang file sa server ng nakompromisong site, na maaaring magresulta sa remote code execution. Kapag ang mga default na kredensyal ay pinabayaang hindi nabago, maaaring samantalahin ito ng mga hindi na-authenticate na umaatake, na nagpapalubha ng pinsala. Ang isang matagumpay na pagsasamantala ay maaaring humantong sa isang ganap na kompromiso sa server, na nagbibigay sa mga umaatake ng access sa pribadong data, ang kakayahang magpatakbo ng malisyosong code, o higit pang kompromiso.

  1. CVE-2025-4603:

             Ang delete_file() function ng eMagicOne Store Manager para sa WooCommerce plugin para sa WordPress ay walang sapat na pagpapatunay ng landas ng file, na ginagawa itong madaling kapitan sa arbitrary na pagtanggal ng file. Nagbibigay-daan ito sa mga hindi awtorisadong umaatake na mag-alis ng anumang file mula sa server, na madaling magresulta sa remote code execution kung ang tamang file (tulad ng wp-config.php) ay aalisin. Maaaring samantalahin ito ng mga hindi authenticated attacker sa mga default na pag-install.

Ang remote management protocol endpoint (?Connector=bridge) ng plugin, na namamahala sa mga aktibidad sa pagtanggal ng file, ay ang pinagmulan ng kahinaan. Ang session key system at mga default na kredensyal (login=1, password=1) ay ginagamit ng mekanismo ng pagpapatunay. Ang default na hash sa pagpapatotoo, md5('1'. '1'), ay kinukuwenta bilang sumusunod: c4ca4238a0b923820dcc509a6f75849b. Maaaring gamitin ng isang attacker ang delete_file na gawain upang alisin ang mga arbitrary na file mula sa WordPress root o anumang naa-access na direktoryo pagkatapos makakuha ng session key.

 

Pagkuha ng Session Key:

Ang pagpapadala ng kahilingan sa POST sa bridge endpoint na may hash at isang gawain (gaya ng get_version) ay magbubunga ng session key.

Fig.3 Session Key Acquisition

 

Arbitrary na pagtanggal ng file:

            Maaaring gamitin ng isang attacker ang delete_file na gawain upang magtanggal ng file kung mayroon silang wastong session key.

 

Fig.4 File Delete

Mga kahihinatnan sa totoong mundo:

            Kung matagumpay na pinagsamantalahan ang kahinaang ito, maaaring matanggal ang mahahalagang file ng server tulad ng wp-config.php, na posibleng makagambala sa website at magpapahintulot sa pagpapatupad ng malayuang code. Ang pagkakaroon at integridad ng pag-install ng WordPress ay seryosong nanganganib sa pamamagitan ng kakayahang mag-alis ng mga arbitrary na file.

 

Countermeasures para sa parehong CVE's.

  • Kaagad na i-update ang kanilang mga kredensyal sa pagpapatotoo mula sa mga default na halaga.
  • I-update ang plugin sa pinakabagong bersyon kaysa sa 1.2.5 ay inirerekomenda kapag may available na patch.
  • Magpatupad ng mahigpit na pagpapatunay sa pag-upload ng file para sa CVE-2025-5058.
  • Suriin at paghigpitan ang mga pahintulot sa pag-upload ng file sa gilid ng server para sa CVE-2025-5058.

 

Paghihinuha:

Ipinapakita ng CVE-2025-5058 at CVE-2025-4603 kung paano maaaring maging vector ang mga default na configuration para sa hindi sinasadyang pagkakalantad ng data. Sa pamamagitan ng paggamit ng hindi wastong paghawak ng file at kawalan ng sapat na pagpapatunay ng path ng file, maaaring makompromiso ng isang attacker ang site na magreresulta sa remote code execution. Maaaring samantalahin ng mga hindi na-authenticate na umaatake ang mga default na kredensyal kung hahayaan silang hindi mabago, na maaaring magdulot ng malaking pinsala.

 

 

 

 

 

 nakaraang PostGaano Seqrite Endpoint Protection Hinaharangan ang mga Hindi Pantao na Banta tulad ng Bot...
susunod na Post  5 Palatandaan na Kailangan ng Iyong Organisasyon Zero Trust Network Access
Amruta Wagh

Tungkol kay Amruta Wagh

Si Amruta ay isang Security Researcher sa Quick Heal Technologies. Interesado siya sa pagsusuri sa Malware , Reverse Engineering at naghahanap ng kasalukuyang malware...

Mga artikulo ni Amruta Wagh »

Kaugnay na Post

  • Pag-abuso sa Pinagkakatiwalaang Daloy ng Trabaho sa Negosyo: Isang Kampanya na May Maraming Yugto para sa Phantom Stealer

    Hulyo 22, 2026
  • Sa Likod ng Refund: Mula sa GST Phishing hanggang sa Remcos RAT sa pamamagitan ng isang Multi-Stage .NET Infection Chain

    Hulyo 17, 2026
  • Operation ShadowRecruit: Isang Kampanya ng Malware na May Temang Pangrekrutment na Gumagamit ng ControlR at Google Sheets para Targetin ang mga Naghahanap ng Trabaho sa India

    Hulyo 14, 2026
Mga Tampok na May-akda
  • Seqrite
    Seqrite

    Seqrite ay isang nangungunang tagapagbigay ng mga solusyon sa cybersecurity para sa mga negosyo. Nakatuon...

    Magbasa pa ng mga artikulo ni Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ako ay isang masugid na manunulat na nasisiyahan sa paggawa ng nilalaman tungkol sa mga umuusbong na teknolohiya at...

    Magbasa pa ng mga artikulo ni Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ako ay isang masigasig na mahilig sa cybersecurity at isang dedikadong manunulat. May talino...

    Magbasa pa ng mga artikulo ni Bineesh P
  • Sanjay Katkar
    Sanjay Katkar

    Si Sanjay Katkar ay ang Pinagsamang Managing Director ng Quick Heal Technologies...

    Magbasa pa ng mga artikulo ni Sanjay Katkar
Paksa
malamang (25) Pag-atake sa cyber (36) cyber-atake (58) cyberattack (16) cyberattacks (15) Cybersecurity (341) cyber seguridad (34) Banta ng cyber (33) pagbabanta cyber (51) data paglabag (56) mga paglabag sa data (29) pagkawala ng data (28) pag-iwas sa pagkawala ng data (34) data privacy (16) proteksyon ng data (34) data security (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) endpoint security (113) Seguridad sa enterprise (20) Pagsamantalahan (13) GDPR (14) malware (76) pagsusuri ng malware (14) pag-atake ng malware (23) MDM (27) microsoft (15) MITER ATT&CK (14) Seguridad sa network (26) Phishing (30) ransomware (69) atake ng ransomware (31) atake ng ransomware (31) proteksyon sa ransomware (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Serbisyo (16) pagbabanta ng pagbabanta (14) Threat Intelligence (21) UTM (34) Kahinaan (16) zero tiwala (13)
Seqrite Labs

Nangunguna sa enterprise IT security solutions provider na pinapasimple ang endpoint, data, at network security na may pinakamahusay na in-class na mga solusyon sa pag-iwas, pagtuklas, at pagtugon sa pagbabanta sa buong mundo.

Magbasa pa tungkol sa Seqrite

Sundan kami:

Mag-subscribe Upang Ang aming Newsletter

Manatiling may alam tungkol sa pinakabagong mga uso at insight sa cybersecurity.

Pagkarga
Mga Produkto at Serbisyo
  • Ulap
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Sa Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • Micro Business
  • SOHO Total Edition
  • Serbisyo
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersecurity at Data Privacy Kamalayan
Mga mapagkukunan
  • blog
  • Puting papel
  • Mga Datasheet
  • Mga Ulat sa Banta
  • Manual
  • PoV
  • Unawa sa Data Privacy
  • Mga Diyalogo ng DPDP
  • Patakaran at Pagsunod
  • EULA
  • GoDeep.AI
  • SIA
  • Oras ng Pagkapribado
Makipag-ugnayan sa amin
  • Mga Rehistradong Tanggapan
  • Pag-usapan natin ang Cybersecurity
Suporta
  • Teknikal na Suporta
  • I-download ang Software
  • Offline Updater
  • Mga Pag-upgrade sa Firmware
  • Upgrade
  • Documentation ng Produkto
Sa
  • Tungkol samin Seqrite
  • Pamumuno
  • Mga Gantimpala at Pagkilala
  • silid-basahan
Kasosyo
  • Partner Program
  • Hanapin ang Kasosyo
  • Maging isang Kasosyo
  • Seqrite certification

© 2026 Quick Heal Technologies Ltd.

Sitemap Mga Patakaran sa Privacy legal Notices Mga Patakaran sa Cookie Mga Tuntunin ng Paggamit