Krytyczna luka PHP Object Injection w wtyczce CoDesigner WooCommerce Builder dla WordPress
Luka PHP Object Injection w wtyczce CoDesigner WooCommerce Builder dla WordPress umożliwia ataki zdalne. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.0 CRITICAL
- EPSS
- 48.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- codesigner
Co wiadomo
Wtyczka CoDesigner WooCommerce Builder dla Elementor do WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z ciasteczka recently_viewed_products we wszystkich wersjach do 4.4.1 włącznie. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury luka ta stanowi poważne zagrożenie bezpieczeństwa, ponieważ może prowadzić do eskalacji ataku i kompromitacji systemu. Atakujący mogą wykorzystać podatność do manipulacji plikami lub danych, co może skutkować utratą integralności i poufności informacji oraz przerwami w działaniu usług e-commerce.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki CoDesigner WooCommerce Builder i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję systemu, monitorować logi pod kątem podejrzanej aktywności oraz przeanalizować zainstalowane wtyczki i motywy pod kątem potencjalnych łańcuchów POP. Priorytetowo traktować zabezpieczenie środowiska WordPress i stosować zasady minimalnych uprawnień.