CVE-2024-13824: podatność PHP Object Injection w motywie CiyaShop dla WordPress

CiyaShop do wersji 4.19.0 podatny na PHP Object Injection. Sprawdź aktualizacje i zabezpiecz WordPress przed potencjalnym atakiem.
CVE-2024-13824CVSS 9.8Web

CVE-2024-13824: podatność PHP Object Injection w motywie CiyaShop dla WordPress

CiyaShop do wersji 4.19.0 podatny na PHP Object Injection. Sprawdź aktualizacje i zabezpiecz WordPress przed potencjalnym atakiem.

CVSS
9.8 CRITICAL
EPSS
46.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
ciyashop

Co wiadomo

Motyw CiyaShop dla WooCommerce w wersjach do 4.19.0 włącznie jest podatny na PHP Object Injection poprzez niebezpieczną deserializację danych w funkcjach 'add_ciyashop_wishlist' i 'ciyashop_get_compare'. Atakujący bez uwierzytelnienia mogą wstrzyknąć obiekt PHP, jednak brak łańcucha POP w samym motywie ogranicza bezpośrednie skutki tej podatności.

Wpływ biznesowy

Jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP, podatność może zostać wykorzystana do usunięcia plików, wykradzenia danych lub wykonania złośliwego kodu. W przeciwnym razie ryzyko jest ograniczone, lecz nadal wymaga uwagi ze względu na wysoki poziom CVSS 9.8. Operatorzy powinni ocenić środowisko pod kątem obecności potencjalnie niebezpiecznych łańcuchów POP.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu CiyaShop u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji podatnych na deserializację, przeprowadź przegląd zainstalowanych wtyczek i motywów pod kątem obecności łańcuchów POP oraz monitoruj logi systemowe pod kątem podejrzanej aktywności. Priorytetyzuj działania zabezpieczające w środowiskach produkcyjnych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS