CVE-2024-13824: podatność PHP Object Injection w motywie CiyaShop dla WordPress
CiyaShop do wersji 4.19.0 podatny na PHP Object Injection. Sprawdź aktualizacje i zabezpiecz WordPress przed potencjalnym atakiem.
- CVSS
- 9.8 CRITICAL
- EPSS
- 46.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ciyashop
Co wiadomo
Motyw CiyaShop dla WooCommerce w wersjach do 4.19.0 włącznie jest podatny na PHP Object Injection poprzez niebezpieczną deserializację danych w funkcjach 'add_ciyashop_wishlist' i 'ciyashop_get_compare'. Atakujący bez uwierzytelnienia mogą wstrzyknąć obiekt PHP, jednak brak łańcucha POP w samym motywie ogranicza bezpośrednie skutki tej podatności.
Wpływ biznesowy
Jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP, podatność może zostać wykorzystana do usunięcia plików, wykradzenia danych lub wykonania złośliwego kodu. W przeciwnym razie ryzyko jest ograniczone, lecz nadal wymaga uwagi ze względu na wysoki poziom CVSS 9.8. Operatorzy powinni ocenić środowisko pod kątem obecności potencjalnie niebezpiecznych łańcuchów POP.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu CiyaShop u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji podatnych na deserializację, przeprowadź przegląd zainstalowanych wtyczek i motywów pod kątem obecności łańcuchów POP oraz monitoruj logi systemowe pod kątem podejrzanej aktywności. Priorytetyzuj działania zabezpieczające w środowiskach produkcyjnych.