CVE-2024-13831: podatność PHP Object Injection w wtyczce Tabs for WooCommerce
Wtyczka Tabs for WooCommerce do WordPressa ma podatność PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.2 HIGH
- EPSS
- 43.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- tabs for woocommerce
Co wiadomo
Wtyczka Tabs for WooCommerce dla WordPressa do wersji 1.0.0 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji 'product_has_custom_tabs'. Atakujący z uprawnieniami Shop Managera lub wyższymi mogą wstrzyknąć obiekt PHP, co może prowadzić do poważnych skutków, jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP.
Wpływ biznesowy
Podatność ta może umożliwić atakującym wykonanie nieautoryzowanych działań, takich jak usuwanie plików, dostęp do wrażliwych danych lub wykonanie złośliwego kodu, pod warunkiem obecności łańcucha POP w innych komponentach systemu. Wpływa to na bezpieczeństwo witryn e-commerce opartych na WordPress z zainstalowaną podatną wersją wtyczki, co może skutkować utratą danych i przerwami w działaniu usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Tabs for WooCommerce u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi pod kątem podejrzanej aktywności oraz ocenić obecność innych wtyczek i motywów mogących zawierać łańcuchy POP. Priorytetowo traktuj zabezpieczenia środowiska WordPress i monitoruj system pod kątem nietypowych zachowań.