Luka PHP Object Injection w wtyczce Custom Product Tabs For WooCommerce
Wtyczka Custom Product Tabs For WooCommerce do wersji 1.2.4 ma lukę PHP Object Injection, umożliwiającą ataki z poziomu Shop Managera. Zalecane aktualizacje i ograniczenia dostępu.
- CVSS
- 7.2 HIGH
- EPSS
- 48.58%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- custom product tabs for woocommerce
Co wiadomo
Wtyczka Custom Product Tabs For WooCommerce dla WordPressa do wersji 1.2.4 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z parametru 'wb_custom_tabs'. Atakujący z uprawnieniami Shop Managera lub wyższymi mogą wstrzyknąć obiekt PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla sklepów internetowych korzystających z tej wtyczki, ponieważ umożliwia atakującym z poziomem Shop Managera eskalację uprawnień i potencjalne przejęcie kontroli nad systemem. Może to skutkować utratą danych, przerwami w działaniu sklepu oraz naruszeniem bezpieczeństwa klientów i firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć audyt zainstalowanych wtyczek i motywów pod kątem potencjalnych łańcuchów POP. Priorytetowo traktuj aktualizacje zabezpieczeń i minimalizuj ekspozycję systemu.