Luka PHP Object Injection w wtyczce Custom Product Tabs for WooCommerce

Wtyczka Custom Product Tabs for WooCommerce podatna na PHP Object Injection. Sprawdź ryzyko i zalecenia bezpieczeństwa dla WordPress.
CVE-2024-11465CVSS 7.2Web

Luka PHP Object Injection w wtyczce Custom Product Tabs for WooCommerce

Wtyczka Custom Product Tabs for WooCommerce podatna na PHP Object Injection. Sprawdź ryzyko i zalecenia bezpieczeństwa dla WordPress.

CVSS
7.2 HIGH
EPSS
58.4%
Aktywnie wykorzystywana
brak w KEV
Produkt
custom product tabs for woocommerce

Co wiadomo

Wtyczka Custom Product Tabs for WooCommerce dla WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w parametrze post meta 'yikes_woo_products_tabs'. Luka dotyczy wszystkich wersji do 1.8.5 włącznie i umożliwia atakującym z uprawnieniami Shop Manager i wyższymi wstrzyknięcie obiektu PHP.

Wpływ biznesowy

Podatność może pozwolić atakującym na usunięcie plików, dostęp do wrażliwych danych lub wykonanie złośliwego kodu, jeśli na systemie zainstalowane są dodatkowe wtyczki lub motywy umożliwiające łańcuch POP. Może to prowadzić do poważnych naruszeń bezpieczeństwa i zakłóceń w działaniu sklepu internetowego.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki i rozważyć aktualizację do nowszej, jeśli dostępna. Warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, przeglądać logi pod kątem podejrzanej aktywności oraz monitorować środowisko pod kątem obecności dodatkowych wtyczek lub motywów, które mogą umożliwić wykorzystanie luki. Zalecane jest także ograniczenie ekspozycji systemu i priorytetyzacja działań naprawczych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS