- شناسه CVE-2025-13329 :CVE
- CWE-434 :CWE
- yes :Advisory
- منتشر شده: دسامبر 20, 2025
- به روز شده: دسامبر 20, 2025
- امتیاز: 9.8
- نوع حمله: Arbitrary File Upload
- اثر گذاری: Remote code execution(RCE)
- حوزه: سیستم مدیریت محتوا
- برند: snowray
- محصول: File Uploader for WooCommerce
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری بحرانی آپلود فایل دلخواه (Arbitrary File Upload) بدون احراز هویت در پلاگین File Uploader for WooCommerce برای وردپرس شناسایی شده است. این ضعف امنیتی به مهاجمان بدون نیاز به احراز هویت این امکان را میدهد که فایلهای دلخواه خود را به سرویس Uploadcare آپلود کنند و سپس این فایلها را از سرویس مذکور به سرور سایت آسیبپذیر منتقل نمایند. این مسئله میتواند منجر به اجرای کد از راه دور شود.
توضیحات
آسیبپذیری CVE-2025-13329 در پلاگین File Uploader for WooCommerce برای وردپرس، از نوع آپلود فایل بدون محدودیت با نوع بحرانی مطابق با CWE-434 است که نسخههای 1.0.3 و قدیمیتر این پلاگین را تحت تاثیر قرار می دهد. این ضعف ناشی از عدم اعتبارسنجی نوع فایل در تابع callback برای اندپوینت ‘add-image-data’ در REST API است و به مهاجمان این امکان را می دهد فایلهای دلخواه خود را به سرویس Uploadcare آپلود کرده و سپس آنها را از طریق این سرویس به سرور سایت آسیبپذیر منتقل کنند.
به طور دقیق تر، این آسیبپذیری به مهاجم بدون نیاز به احراز هویت اجازه میدهد تا از طریق اندپوینت REST API مذکور، فایلهای دلخواه را به سرویس Uploadcare ارسال کرده و با استفاده از مکانیزم دانلود داخلی پلاگین، آنها را مستقیماً روی سرور سایت هدف قرار دهد. این فرآیند به مهاجم این امکان را میدهد که فایلهای مخرب مانند اسکریپتهای PHP را آپلود کرده و از آنها برای اجرای کد دلخواه خود استفاده کند. در نتیجه، مهاجم قادر به دستیابی به اجرای کد از راه دور (RCE) خواهد بود. بهرهبرداری از این آسیبپذیری نیاز به هیچگونه تعامل مستقیم با کاربر ندارد و مهاجم میتواند بهصورت کاملاً از راه دور و بدون محدودیت از این ضعف سوءاستفاده کند. این آسیبپذیری میتواند تأثیرات جدی بر محرمانگی، یکپارچگی و دسترسپذیری سیستم داشته باشد، چرا که به مهاجم امکان تزریق وبشل (Webshell)، تغییر محتوای سایت، سرقت دادهها یا حتی دسترسی کامل به سرور را میدهد. Snowray این ضعف را در نسخه 1.0.4 یا بالاتر با اعمال اعتبارسنجی مناسب نوع فایل پچ کرده است.
CVSS
| Score | Severity | Version | Vector String |
| 9.8 | CRITICAL | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
لیست محصولات آسیب پذیر
| Versions | Product |
| affected through 1.0.3 | File Uploader for WooCommerce |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که File Uploader for WooCommerce و WooCommerce را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 683,000 | site:.ir “WooCommerce” | WooCommerce |
| 4 | site:.ir “File Uploader for WooCommerce” | File Uploader for WooCommerce |
نتیجه گیری
این آسیبپذیری با شدت بحرانی در پلاگین File Uploader for WooCommerce به مهاجمان بدون احراز هویت امکان آپلود فایل دلخواه و احتمالاً اجرای کد از راه دور را میدهد. با توجه به انتشار پچ رسمی، اجرای اقدامات زیر برای جلوگیری از بهرهبرداری احتمالی و کاهش سطح ریسک توصیه میشود:
- بهروزرسانی فوری: تمام سایتهای وردپرس که از پلاگین File Uploader for WooCommerce استفاده میکنند را به نسخه 0.4 یا بالاتر به روزرسانی کنید. این اقدام، مؤثرترین و قطعیترین راهکار برای رفع آسیبپذیری است و باید در اولویت قرار گیرد. سایر اقدامات نقش مکمل را دارند و میتوانند به کاهش ریسک این آسیب پذیری و مقابله با حملات مشابه کمک کنند.
- استفاده از فایروال اپلیکیشن وب (WAF): از فایروال اپلیکیشن وب مانند Cloudflare، Sucuri یا Wordfence برای مسدود کردن درخواستهای مشکوک به اندپوینتهای REST API و آپلود فایلهای غیرمجاز استفاده کنید.
- محدودسازی دسترسی به REST API: دسترسی به اندپوینتهای غیرضروری REST API وردپرس را محدود کنید و احراز هویت را برای اندپوینت های ضروری الزامی نمایید.
- مانیتورینگ و ثبت لاگ: لاگهای سرور و درخواستهای آپلود را بهطور مستمر نظارت کنید و از ابزارهای تشخیص نفوذ (IDS/IPS) برای شناسایی الگوهای حملات استفاده نمایید.
- اصل حداقل دسترسی: مجوزهای دسترسی به فایل و دایرکتوریهای آپلود را محدود کنید و اجرای اسکریپت در دایرکتوریهای آپلود را غیرفعال نمایید.
- اسکن و ارزیابی: پس از بهروزرسانی، سایت را با ابزارهای اسکن آسیبپذیری وردپرس مانند WPScan یا Wordfence بررسی کنید تا اطمینان حاصل شود پچ اعمال شده و هیچ فایل مخربی باقی نمانده است.
اجرای این اقدامات، بهویژه بهروزرسانی سریع و تقویت لایههای دفاعی، ریسک بهرهبرداری از این آسیبپذیری را بهطور قابلتوجهی کاهش داده و امنیت کلی فروشگاههای WooCommerce را افزایش میدهد.
امکان استفاده در تاکتیک های Mitre Attack (در زمان اجرای حمله)
Initial Access (TA0001)
مهاجم بدون نیاز به احراز هویت، درخواست POST را به اندپوینت REST API ‘add-image-data’ پلاگین File Uploader for WooCommerce (نسخه 1.0.3 یا پایینتر) ارسال میکند و فایل مخرب مانند webshell PHP را ابتدا به سرویس Uploadcare آپلود نموده، سپس با بهرهگیری از مکانیزم دانلود داخلی پلاگین، آن را مستقیماً به دایرکتوری آپلود سرور وردپرس منتقل مینماید؛ این فرآیند در صورتی که سایت از وردپرس با WooCommerce فعال استفاده کند و پچ نسخه 1.0.4 اعمال نشده باشد، دسترسی اولیه را بدون تعامل کاربر فراهم میآورد.
Execution (TA0002)
پس از انتقال موفق فایل مخرب به سرور، مهاجم URL عمومی فایل webshell را در مرورگر یا با ابزار curl فراخوانی میکند تا کد PHP بلافاصله اجرا شده و RCE برقرار گردد، مشروط بر اینکه سرور PHP را با مجوزهای اجرایی در دایرکتوری uploads پشتیبانی کند و هیچ WAF یا محدودیت file type اعمال نشده باشد؛ این گام اجرای دستورات سیستمعامل مانند shell commands را از راه دور ممکن میسازد.
Persistence (TA0003)
فایل webshell آپلودشده در دایرکتوری wp-content/uploads وردپرس باقی میماند و با تغییر نام به فرمت بیضرر مانند image.jpg (در حالی که محتوای PHP حفظ شود) یا افزودن cron job از طریق RCE، دسترسی مداوم تضمین میگردد، به شرطی که مجوزهای دایرکتوری اجازه نوشتن و اجرا را بدهد و نظارت لاگها ضعیف باشد؛ این روش مهاجم را قادر به بازگشت پس از ریستارت سرور یا پاکسازی موقت میکند.
Impact (TA0040)
پیامد شامل تصرف کامل سایت وردپرسی، تزریق وبشل، تغییر محتوا، سرقت دادهها و استفاده از سایت بهعنوان سکوی حمله است. با توجه به CVSS 9.8، این یک سناریوی Full Compromise محسوب میشود
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-13329
- https://www.cvedetails.com/cve/CVE-2025-13329/
- https://www.wordfence.com/threat-intel/vulnerabilities/id/da0f0e1a-bbf8-42a5-b330-b53134488ebd?source=cve
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-13329
- https://vuldb.com/?id.337654
- https://nvd.nist.gov/vuln/detail/CVE-2025-13329
- https://cwe.mitre.org/data/definitions/434.html
