Krytyczna luka wtyczki Welcart e-Commerce umożliwiająca PHP Object Injection

Luka wtyczki Welcart e-Commerce umożliwia PHP Object Injection. Zalecana szybka aktualizacja do wersji 2.9.5 lub nowszej.
CVE-2023-5952CVSS 9.8Web

Krytyczna luka wtyczki Welcart e-Commerce umożliwiająca PHP Object Injection

Luka wtyczki Welcart e-Commerce umożliwia PHP Object Injection. Zalecana szybka aktualizacja do wersji 2.9.5 lub nowszej.

CVSS
9.8 CRITICAL
EPSS
66.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
welcart e-commerce

Co wiadomo

Wtyczka Welcart e-Commerce dla WordPressa w wersjach przed 2.9.5 nieprawidłowo deserializuje dane z ciasteczek, co może pozwolić nieautoryzowanym użytkownikom na wykonanie ataku PHP Object Injection, jeśli na blogu istnieje odpowiedni gadżet.

Wpływ biznesowy

Luka o wysokim poziomie krytyczności (CVSS 9.8) może prowadzić do przejęcia kontroli nad aplikacją lub wykonania złośliwego kodu na serwerze. Atakujący mogą wykorzystać tę podatność do eskalacji uprawnień lub manipulacji danymi, co stanowi poważne zagrożenie dla integralności i bezpieczeństwa infrastruktury IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Welcart e-Commerce do wersji 2.9.5 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd konfiguracji bezpieczeństwa. Priorytetowo traktuj wdrożenie poprawek i zabezpieczeń minimalizujących ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS