CVE-2024-13921: podatność PHP Object Injection w wtyczce Order Export & Order Import dla WooCommerce
Wtyczka WooCommerce Order Export & Import podatna na PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.2 HIGH
- EPSS
- 47.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- order export \& order import for woocommerce
Co wiadomo
Wtyczka Order Export & Order Import dla WooCommerce do WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z parametru 'form_data' we wszystkich wersjach do 2.6.0 włącznie. Atak wymaga uprawnień administratora i obecności łańcucha POP w innej wtyczce lub motywie, aby umożliwić wykonanie złośliwego kodu lub inne działania.
Wpływ biznesowy
Podatność może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu, jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP. To stanowi poważne zagrożenie dla integralności i bezpieczeństwa systemu, zwłaszcza w środowiskach e-commerce, gdzie dostęp administratora jest często wymagany do codziennych operacji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp administratorów do niezbędnego minimum, przeglądaj logi pod kątem podejrzanych działań i rozważ audyt zainstalowanych wtyczek i motywów pod kątem obecności łańcuchów POP. Priorytetyzuj działania zabezpieczające w środowiskach produkcyjnych.