Luka PHP Object Injection w wtyczce Custom Product Tabs For WooCommerce

Wtyczka Custom Product Tabs For WooCommerce do wersji 1.2.4 ma lukę PHP Object Injection, umożliwiającą ataki z poziomu Shop Managera. Zalecane aktualizacje i ograniczenia dostępu.
CVE-2024-12721CVSS 7.2Web

Luka PHP Object Injection w wtyczce Custom Product Tabs For WooCommerce

Wtyczka Custom Product Tabs For WooCommerce do wersji 1.2.4 ma lukę PHP Object Injection, umożliwiającą ataki z poziomu Shop Managera. Zalecane aktualizacje i ograniczenia dostępu.

CVSS
7.2 HIGH
EPSS
48.58%
Aktywnie wykorzystywana
brak w KEV
Produkt
custom product tabs for woocommerce

Co wiadomo

Wtyczka Custom Product Tabs For WooCommerce dla WordPressa do wersji 1.2.4 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z parametru 'wb_custom_tabs'. Atakujący z uprawnieniami Shop Managera lub wyższymi mogą wstrzyknąć obiekt PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla sklepów internetowych korzystających z tej wtyczki, ponieważ umożliwia atakującym z poziomem Shop Managera eskalację uprawnień i potencjalne przejęcie kontroli nad systemem. Może to skutkować utratą danych, przerwami w działaniu sklepu oraz naruszeniem bezpieczeństwa klientów i firmy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć audyt zainstalowanych wtyczek i motywów pod kątem potencjalnych łańcuchów POP. Priorytetowo traktuj aktualizacje zabezpieczeń i minimalizuj ekspozycję systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS