CVE-2024-1950: podatność PHP Object Injection w wtyczce Product Carousel Slider & Grid Ultimate dla WooCommerce
Wtyczka WooCommerce Product Carousel Slider & Grid Ultimate do wersji 1.9.7 ma podatność PHP Object Injection. Zalecana szybka aktualizacja i ograniczenie uprawnień.
- CVSS
- 7.5 HIGH
- EPSS
- 63.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- product carousel slider \& grid ultimate for woocommerce
Co wiadomo
Wtyczka Product Carousel Slider & Grid Ultimate dla WooCommerce w wersjach do 1.9.7 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w shortcode. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzyknąć obiekt PHP, co przy obecności łańcucha POP w innych wtyczkach lub motywach może prowadzić do usunięcia plików, wycieku danych lub wykonania kodu.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa sklepów internetowych opartych na WooCommerce, umożliwiając potencjalnie złośliwe działania przez użytkowników z dostępem współtwórcy i wyższym. Może to skutkować utratą danych, przerwami w działaniu serwisu oraz naruszeniem poufności informacji klientów, co wpływa negatywnie na reputację i operacje biznesowe.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki i zaktualizować ją do najnowszej dostępnej wersji pochodzącej od dostawcy. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie środowiska pod kątem obecności łańcuchów POP w innych komponentach. Warto także rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.