CVE-2024-13831: podatność PHP Object Injection w wtyczce Tabs for WooCommerce

Wtyczka Tabs for WooCommerce do WordPressa ma podatność PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13831CVSS 7.2Web

CVE-2024-13831: podatność PHP Object Injection w wtyczce Tabs for WooCommerce

Wtyczka Tabs for WooCommerce do WordPressa ma podatność PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.2 HIGH
EPSS
43.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
tabs for woocommerce

Co wiadomo

Wtyczka Tabs for WooCommerce dla WordPressa do wersji 1.0.0 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji 'product_has_custom_tabs'. Atakujący z uprawnieniami Shop Managera lub wyższymi mogą wstrzyknąć obiekt PHP, co może prowadzić do poważnych skutków, jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP.

Wpływ biznesowy

Podatność ta może umożliwić atakującym wykonanie nieautoryzowanych działań, takich jak usuwanie plików, dostęp do wrażliwych danych lub wykonanie złośliwego kodu, pod warunkiem obecności łańcucha POP w innych komponentach systemu. Wpływa to na bezpieczeństwo witryn e-commerce opartych na WordPress z zainstalowaną podatną wersją wtyczki, co może skutkować utratą danych i przerwami w działaniu usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Tabs for WooCommerce u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi pod kątem podejrzanej aktywności oraz ocenić obecność innych wtyczek i motywów mogących zawierać łańcuchy POP. Priorytetowo traktuj zabezpieczenia środowiska WordPress i monitoruj system pod kątem nietypowych zachowań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS