CVE-2024-1773: podatność PHP Object Injection w wtyczce PDF Invoices and Packing Slips for WooCommerce
Wtyczka WooCommerce PDF Invoices and Packing Slips ma krytyczną podatność PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 58.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- pdf invoices and packing slips for woocommerce
Co wiadomo
Wtyczka PDF Invoices and Packing Slips for WooCommerce do WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w parametrze order_id we wszystkich wersjach do 1.3.7 włącznie. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą potencjalnie wstrzyknąć obiekt PHP.
Wpływ biznesowy
Podatność może umożliwić atakującym usunięcie plików, dostęp do poufnych danych lub wykonanie złośliwego kodu, jeśli na serwerze istnieje łańcuch POP w innej wtyczce lub motywie. To stanowi poważne zagrożenie dla bezpieczeństwa witryny i danych klientów, zwłaszcza w środowiskach e-commerce.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu subskrybenta i wyższego, monitoruj logi serwera pod kątem podejrzanych działań oraz rozważ audyt zainstalowanych wtyczek i motywów pod kątem potencjalnych łańcuchów POP.