CVE-2024-1950: podatność PHP Object Injection w wtyczce Product Carousel Slider & Grid Ultimate dla WooCommerce

Wtyczka WooCommerce Product Carousel Slider & Grid Ultimate do wersji 1.9.7 ma podatność PHP Object Injection. Zalecana szybka aktualizacja i ograniczenie uprawnień.
CVE-2024-1950CVSS 7.5Web

CVE-2024-1950: podatność PHP Object Injection w wtyczce Product Carousel Slider & Grid Ultimate dla WooCommerce

Wtyczka WooCommerce Product Carousel Slider & Grid Ultimate do wersji 1.9.7 ma podatność PHP Object Injection. Zalecana szybka aktualizacja i ograniczenie uprawnień.

CVSS
7.5 HIGH
EPSS
63.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
product carousel slider \& grid ultimate for woocommerce

Co wiadomo

Wtyczka Product Carousel Slider & Grid Ultimate dla WooCommerce w wersjach do 1.9.7 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w shortcode. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzyknąć obiekt PHP, co przy obecności łańcucha POP w innych wtyczkach lub motywach może prowadzić do usunięcia plików, wycieku danych lub wykonania kodu.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa sklepów internetowych opartych na WooCommerce, umożliwiając potencjalnie złośliwe działania przez użytkowników z dostępem współtwórcy i wyższym. Może to skutkować utratą danych, przerwami w działaniu serwisu oraz naruszeniem poufności informacji klientów, co wpływa negatywnie na reputację i operacje biznesowe.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki i zaktualizować ją do najnowszej dostępnej wersji pochodzącej od dostawcy. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie środowiska pod kątem obecności łańcuchów POP w innych komponentach. Warto także rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS