CVE-2024-13921: podatność PHP Object Injection w wtyczce Order Export & Order Import dla WooCommerce

Wtyczka WooCommerce Order Export & Import podatna na PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13921CVSS 7.2Web

CVE-2024-13921: podatność PHP Object Injection w wtyczce Order Export & Order Import dla WooCommerce

Wtyczka WooCommerce Order Export & Import podatna na PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.2 HIGH
EPSS
47.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
order export \& order import for woocommerce

Co wiadomo

Wtyczka Order Export & Order Import dla WooCommerce do WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z parametru 'form_data' we wszystkich wersjach do 2.6.0 włącznie. Atak wymaga uprawnień administratora i obecności łańcucha POP w innej wtyczce lub motywie, aby umożliwić wykonanie złośliwego kodu lub inne działania.

Wpływ biznesowy

Podatność może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu, jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP. To stanowi poważne zagrożenie dla integralności i bezpieczeństwa systemu, zwłaszcza w środowiskach e-commerce, gdzie dostęp administratora jest często wymagany do codziennych operacji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp administratorów do niezbędnego minimum, przeglądaj logi pod kątem podejrzanych działań i rozważ audyt zainstalowanych wtyczek i motywów pod kątem obecności łańcuchów POP. Priorytetyzuj działania zabezpieczające w środowiskach produkcyjnych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS