Plugin Direct Download for WooCommerce obsahuje závažnou chybu typu Path Traversal / Arbitrary File Read, kterou může zneužít nepřihlášený útočník bez interakce uživatele. Zranitelnost umožňuje číst libovolné soubory dostupné procesu webového serveru. V praxi tak může dojít například k získání obsahu wp-config.php, databázových přístupových údajů a dalších citlivých konfigurací. Podmínkou praktického zneužití je, aby na webu existoval alespoň jeden bezplatný, virtuální a stahovatelný WooCommerce produkt. CVSS činí 7,5/10.
V době kontroly je na WordPress.org stále jako aktuální dostupná verze 1.19, která je podle CVE zranitelná, a nebyla dohledána potvrzená opravená verze.
U webů, které provozují Direct Download for WooCommerce ≤ 1.19, doporučujeme plugin dočasně deaktivovat, dokud nebude zveřejněna opravená verze. Je vhodné prověřit serverové access logy na neobvyklé požadavky směřující na endpointy pluginu a po případném podezření na únik wp-config.php změnit databázové heslo, WordPress salts a další přístupové údaje uložené v konfiguraci. Samotná deaktivace případně uniklé přihlašovací údaje nezneplatní.
