Luka PHP Object Injection w wtyczce Compare Products for WooCommerce (CVE-2024-12313)
Wtyczka Compare Products for WooCommerce podatna na PHP Object Injection. Sprawdź ryzyko i zalecane działania zabezpieczające.
- CVSS
- 8.1 HIGH
- EPSS
- 52.53%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Compare Products for WooCommerce do WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z ciasteczka 'woo_compare_list' we wszystkich wersjach do 3.2.1 włącznie. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do usunięcia plików, wykradzenia danych lub wykonania złośliwego kodu.
Wpływ biznesowy
Podatność stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WooCommerce, mogąc skutkować utratą danych, naruszeniem integralności systemu oraz potencjalnym przejęciem kontroli nad serwerem. Operatorzy powinni traktować tę lukę priorytetowo, zwłaszcza jeśli korzystają z dodatkowych wtyczek lub motywów, które mogą umożliwić łańcuch POP i eskalację ataku.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Compare Products for WooCommerce i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt zainstalowanych wtyczek i motywów pod kątem potencjalnych łańcuchów POP. Priorytetowo traktuj działania minimalizujące ryzyko wykorzystania luki.