CVE-2024-8922: podatność PHP Object Injection w Product Enquiry for WooCommerce

Wtyczka Product Enquiry for WooCommerce podatna na PHP Object Injection. Zalecana aktualizacja i ograniczenie dostępu użytkowników.
CVE-2024-8922CVSS 8.8Web

CVE-2024-8922: podatność PHP Object Injection w Product Enquiry for WooCommerce

Wtyczka Product Enquiry for WooCommerce podatna na PHP Object Injection. Zalecana aktualizacja i ograniczenie dostępu użytkowników.

CVSS
8.8 HIGH
EPSS
52.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
product enquiry for woocommerce

Co wiadomo

Wtyczka Product Enquiry for WooCommerce dla WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w pliku enquiry_detail.php we wszystkich wersjach do 2.2.33.32 włącznie. Atakujący z uprawnieniami co najmniej autora mogą wstrzyknąć obiekt PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla właścicieli sklepów internetowych korzystających z WooCommerce, gdyż umożliwia atakującym z dostępem autorskim eskalację działań do potencjalnego uszkodzenia danych lub przejęcia kontroli nad serwerem. Może to skutkować utratą integralności danych, wyciekiem informacji klientów oraz przestojami w działaniu sklepu, co negatywnie wpływa na reputację i przychody firmy.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Product Enquiry for WooCommerce i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do minimum oraz przegląd logów pod kątem podejrzanych działań. Dodatkowo warto ocenić zainstalowane wtyczki i motywy pod kątem potencjalnych łańcuchów POP, które mogłyby zostać wykorzystane do eskalacji ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS