Luka PHP Object Injection w wtyczce Compare Products for WooCommerce (CVE-2024-12313)

Wtyczka Compare Products for WooCommerce podatna na PHP Object Injection. Sprawdź ryzyko i zalecane działania zabezpieczające.
CVE-2024-12313CVSS 8.1Web

Luka PHP Object Injection w wtyczce Compare Products for WooCommerce (CVE-2024-12313)

Wtyczka Compare Products for WooCommerce podatna na PHP Object Injection. Sprawdź ryzyko i zalecane działania zabezpieczające.

CVSS
8.1 HIGH
EPSS
52.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Compare Products for WooCommerce do WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z ciasteczka 'woo_compare_list' we wszystkich wersjach do 3.2.1 włącznie. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do usunięcia plików, wykradzenia danych lub wykonania złośliwego kodu.

Wpływ biznesowy

Podatność stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WooCommerce, mogąc skutkować utratą danych, naruszeniem integralności systemu oraz potencjalnym przejęciem kontroli nad serwerem. Operatorzy powinni traktować tę lukę priorytetowo, zwłaszcza jeśli korzystają z dodatkowych wtyczek lub motywów, które mogą umożliwić łańcuch POP i eskalację ataku.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Compare Products for WooCommerce i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt zainstalowanych wtyczek i motywów pod kątem potencjalnych łańcuchów POP. Priorytetowo traktuj działania minimalizujące ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS