CVE-2024-5871: Krytyczna luka w WooCommerce Social Login
Krytyczna luka PHP Object Injection w WooCommerce Social Login do wersji 2.6.2 umożliwia ataki na WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 49.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woocommerce social login
Co wiadomo
Wtyczka WooCommerce Social Login dla WordPressa do wersji 2.6.2 włącznie jest podatna na PHP Object Injection poprzez niezweryfikowany parametr 'woo_slg_verify'. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektów PHP, co może prowadzić do poważnych naruszeń bezpieczeństwa.
Wpływ biznesowy
Podatność o wysokim poziomie ryzyka (CVSS 9.8) może pozwolić atakującym na usunięcie plików, kradzież danych lub wykonanie złośliwego kodu, jeśli na systemie zainstalowane są dodatkowe wtyczki lub motywy umożliwiające łańcuch POP. Może to skutkować poważnymi zakłóceniami działania serwisu oraz utratą danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WooCommerce Social Login i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze. Warto również zweryfikować zainstalowane motywy i wtyczki pod kątem potencjalnych łańcuchów POP.