CVE-2024-5871: Krytyczna luka w WooCommerce Social Login

Krytyczna luka PHP Object Injection w WooCommerce Social Login do wersji 2.6.2 umożliwia ataki na WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-5871CVSS 9.8Web

CVE-2024-5871: Krytyczna luka w WooCommerce Social Login

Krytyczna luka PHP Object Injection w WooCommerce Social Login do wersji 2.6.2 umożliwia ataki na WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
49.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
woocommerce social login

Co wiadomo

Wtyczka WooCommerce Social Login dla WordPressa do wersji 2.6.2 włącznie jest podatna na PHP Object Injection poprzez niezweryfikowany parametr 'woo_slg_verify'. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektów PHP, co może prowadzić do poważnych naruszeń bezpieczeństwa.

Wpływ biznesowy

Podatność o wysokim poziomie ryzyka (CVSS 9.8) może pozwolić atakującym na usunięcie plików, kradzież danych lub wykonanie złośliwego kodu, jeśli na systemie zainstalowane są dodatkowe wtyczki lub motywy umożliwiające łańcuch POP. Może to skutkować poważnymi zakłóceniami działania serwisu oraz utratą danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WooCommerce Social Login i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze. Warto również zweryfikować zainstalowane motywy i wtyczki pod kątem potencjalnych łańcuchów POP.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS