Krytyczna luka PHP Object Injection w wtyczce CoDesigner WooCommerce Builder dla WordPress

Luka PHP Object Injection w wtyczce CoDesigner WooCommerce Builder dla WordPress umożliwia ataki zdalne. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-4371CVSS 9.0Web

Krytyczna luka PHP Object Injection w wtyczce CoDesigner WooCommerce Builder dla WordPress

Luka PHP Object Injection w wtyczce CoDesigner WooCommerce Builder dla WordPress umożliwia ataki zdalne. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
9.0 CRITICAL
EPSS
48.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
codesigner

Co wiadomo

Wtyczka CoDesigner WooCommerce Builder dla Elementor do WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z ciasteczka recently_viewed_products we wszystkich wersjach do 4.4.1 włącznie. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury luka ta stanowi poważne zagrożenie bezpieczeństwa, ponieważ może prowadzić do eskalacji ataku i kompromitacji systemu. Atakujący mogą wykorzystać podatność do manipulacji plikami lub danych, co może skutkować utratą integralności i poufności informacji oraz przerwami w działaniu usług e-commerce.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki CoDesigner WooCommerce Builder i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję systemu, monitorować logi pod kątem podejrzanej aktywności oraz przeanalizować zainstalowane wtyczki i motywy pod kątem potencjalnych łańcuchów POP. Priorytetowo traktować zabezpieczenie środowiska WordPress i stosować zasady minimalnych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS