Luka PHP Object Injection w wtyczce Custom Product Tabs for WooCommerce
Wtyczka Custom Product Tabs for WooCommerce podatna na PHP Object Injection. Sprawdź ryzyko i zalecenia bezpieczeństwa dla WordPress.
- CVSS
- 7.2 HIGH
- EPSS
- 58.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- custom product tabs for woocommerce
Co wiadomo
Wtyczka Custom Product Tabs for WooCommerce dla WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w parametrze post meta 'yikes_woo_products_tabs'. Luka dotyczy wszystkich wersji do 1.8.5 włącznie i umożliwia atakującym z uprawnieniami Shop Manager i wyższymi wstrzyknięcie obiektu PHP.
Wpływ biznesowy
Podatność może pozwolić atakującym na usunięcie plików, dostęp do wrażliwych danych lub wykonanie złośliwego kodu, jeśli na systemie zainstalowane są dodatkowe wtyczki lub motywy umożliwiające łańcuch POP. Może to prowadzić do poważnych naruszeń bezpieczeństwa i zakłóceń w działaniu sklepu internetowego.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki i rozważyć aktualizację do nowszej, jeśli dostępna. Warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, przeglądać logi pod kątem podejrzanej aktywności oraz monitorować środowisko pod kątem obecności dodatkowych wtyczek lub motywów, które mogą umożliwić wykorzystanie luki. Zalecane jest także ograniczenie ekspozycji systemu i priorytetyzacja działań naprawczych.