CVE-2024-10828: podatność w wtyczce Advanced Order Export for WooCommerce

Wtyczka Advanced Order Export for WooCommerce ma krytyczną podatność PHP Object Injection umożliwiającą zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-10828CVSS 8.1Web

CVE-2024-10828: podatność w wtyczce Advanced Order Export for WooCommerce

Wtyczka Advanced Order Export for WooCommerce ma krytyczną podatność PHP Object Injection umożliwiającą zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
69.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
advanced order export for woocommerce

Co wiadomo

Wtyczka Advanced Order Export for WooCommerce do WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych podczas eksportu zamówień, jeśli włączona jest opcja "Try to convert serialized values". Atakujący mogą wstrzyknąć obiekt PHP, co umożliwia usunięcie dowolnych plików na serwerze i potencjalnie zdalne wykonanie kodu.

Wpływ biznesowy

Podatność o wysokim poziomie zagrożenia (CVSS 8.1) może prowadzić do poważnych naruszeń bezpieczeństwa, w tym usunięcia kluczowych plików systemowych i zdalnego wykonania kodu. Może to skutkować utratą danych, przerwami w działaniu serwisu oraz koniecznością kosztownych działań naprawczych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Advanced Order Export for WooCommerce u dostawcy oraz ich instalację. W międzyczasie warto ograniczyć dostęp do funkcji eksportu zamówień, wyłączyć opcję "Try to convert serialized values" oraz monitorować logi serwera pod kątem podejrzanych działań. Priorytetowo traktuj ocenę ryzyka i wdrożenie odpowiednich środków zabezpieczających.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS