CVE-2024-10828: podatność w wtyczce Advanced Order Export for WooCommerce
Wtyczka Advanced Order Export for WooCommerce ma krytyczną podatność PHP Object Injection umożliwiającą zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 69.8%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- advanced order export for woocommerce
Co wiadomo
Wtyczka Advanced Order Export for WooCommerce do WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych podczas eksportu zamówień, jeśli włączona jest opcja "Try to convert serialized values". Atakujący mogą wstrzyknąć obiekt PHP, co umożliwia usunięcie dowolnych plików na serwerze i potencjalnie zdalne wykonanie kodu.
Wpływ biznesowy
Podatność o wysokim poziomie zagrożenia (CVSS 8.1) może prowadzić do poważnych naruszeń bezpieczeństwa, w tym usunięcia kluczowych plików systemowych i zdalnego wykonania kodu. Może to skutkować utratą danych, przerwami w działaniu serwisu oraz koniecznością kosztownych działań naprawczych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Advanced Order Export for WooCommerce u dostawcy oraz ich instalację. W międzyczasie warto ograniczyć dostęp do funkcji eksportu zamówień, wyłączyć opcję "Try to convert serialized values" oraz monitorować logi serwera pod kątem podejrzanych działań. Priorytetowo traktuj ocenę ryzyka i wdrożenie odpowiednich środków zabezpieczających.