CVE-2024-1773: podatność PHP Object Injection w wtyczce PDF Invoices and Packing Slips for WooCommerce

Wtyczka WooCommerce PDF Invoices and Packing Slips ma krytyczną podatność PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-1773CVSS 8.8Web

CVE-2024-1773: podatność PHP Object Injection w wtyczce PDF Invoices and Packing Slips for WooCommerce

Wtyczka WooCommerce PDF Invoices and Packing Slips ma krytyczną podatność PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
58.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
pdf invoices and packing slips for woocommerce

Co wiadomo

Wtyczka PDF Invoices and Packing Slips for WooCommerce do WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w parametrze order_id we wszystkich wersjach do 1.3.7 włącznie. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą potencjalnie wstrzyknąć obiekt PHP.

Wpływ biznesowy

Podatność może umożliwić atakującym usunięcie plików, dostęp do poufnych danych lub wykonanie złośliwego kodu, jeśli na serwerze istnieje łańcuch POP w innej wtyczce lub motywie. To stanowi poważne zagrożenie dla bezpieczeństwa witryny i danych klientów, zwłaszcza w środowiskach e-commerce.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu subskrybenta i wyższego, monitoruj logi serwera pod kątem podejrzanych działań oraz rozważ audyt zainstalowanych wtyczek i motywów pod kątem potencjalnych łańcuchów POP.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS