CVE-2024-24796: podatność deserializacji w wtyczce Event Manager i sprzedaży biletów dla WooCommerce

Wysokie ryzyko deserializacji danych w wtyczce Event Manager i Tickets Selling dla WooCommerce. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-24796CVSS 8.2Web

CVE-2024-24796: podatność deserializacji w wtyczce Event Manager i sprzedaży biletów dla WooCommerce

Wysokie ryzyko deserializacji danych w wtyczce Event Manager i Tickets Selling dla WooCommerce. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.2 HIGH
EPSS
39.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
event manager and tickets selling for woocommerce

Co wiadomo

Wtyczka Event Manager i Tickets Selling dla WooCommerce (WpEvently) zawiera podatność na deserializację niezaufanych danych, co może prowadzić do wykonania nieautoryzowanego kodu. Luka dotyczy wersji od początkowej do 4.1.1 i została oceniona jako poważna (CVSS 8.2).

Wpływ biznesowy

Podatność ta może umożliwić atakującym wykonanie złośliwego kodu na serwerze, co zagraża integralności i dostępności usług e-commerce opartych na WooCommerce. Może to prowadzić do utraty danych, przerw w działaniu sklepu oraz naruszenia zaufania klientów. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo ją adresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Event Manager i Tickets Selling dla WooCommerce (WpEvently) u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań i przygotować plan szybkiego reagowania. Regularna weryfikacja bezpieczeństwa i segmentacja środowiska mogą dodatkowo zmniejszyć ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS