CVE-2024-24796: podatność deserializacji w wtyczce Event Manager i sprzedaży biletów dla WooCommerce
Wysokie ryzyko deserializacji danych w wtyczce Event Manager i Tickets Selling dla WooCommerce. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.2 HIGH
- EPSS
- 39.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- event manager and tickets selling for woocommerce
Co wiadomo
Wtyczka Event Manager i Tickets Selling dla WooCommerce (WpEvently) zawiera podatność na deserializację niezaufanych danych, co może prowadzić do wykonania nieautoryzowanego kodu. Luka dotyczy wersji od początkowej do 4.1.1 i została oceniona jako poważna (CVSS 8.2).
Wpływ biznesowy
Podatność ta może umożliwić atakującym wykonanie złośliwego kodu na serwerze, co zagraża integralności i dostępności usług e-commerce opartych na WooCommerce. Może to prowadzić do utraty danych, przerw w działaniu sklepu oraz naruszenia zaufania klientów. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo ją adresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Event Manager i Tickets Selling dla WooCommerce (WpEvently) u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań i przygotować plan szybkiego reagowania. Regularna weryfikacja bezpieczeństwa i segmentacja środowiska mogą dodatkowo zmniejszyć ryzyko.