CVE-2024-8922: podatność PHP Object Injection w Product Enquiry for WooCommerce
Wtyczka Product Enquiry for WooCommerce podatna na PHP Object Injection. Zalecana aktualizacja i ograniczenie dostępu użytkowników.
- CVSS
- 8.8 HIGH
- EPSS
- 52.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- product enquiry for woocommerce
Co wiadomo
Wtyczka Product Enquiry for WooCommerce dla WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w pliku enquiry_detail.php we wszystkich wersjach do 2.2.33.32 włącznie. Atakujący z uprawnieniami co najmniej autora mogą wstrzyknąć obiekt PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla właścicieli sklepów internetowych korzystających z WooCommerce, gdyż umożliwia atakującym z dostępem autorskim eskalację działań do potencjalnego uszkodzenia danych lub przejęcia kontroli nad serwerem. Może to skutkować utratą integralności danych, wyciekiem informacji klientów oraz przestojami w działaniu sklepu, co negatywnie wpływa na reputację i przychody firmy.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Product Enquiry for WooCommerce i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do minimum oraz przegląd logów pod kątem podejrzanych działań. Dodatkowo warto ocenić zainstalowane wtyczki i motywy pod kątem potencjalnych łańcuchów POP, które mogłyby zostać wykorzystane do eskalacji ataku.