Luka PHP Object Injection w wtyczce WooCommerce Recover Abandoned Cart do WordPress

Wtyczka WooCommerce Recover Abandoned Cart do WordPress ma krytyczną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-0956CVSS 8.1Web

Luka PHP Object Injection w wtyczce WooCommerce Recover Abandoned Cart do WordPress

Wtyczka WooCommerce Recover Abandoned Cart do WordPress ma krytyczną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.1 HIGH
EPSS
41.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WooCommerce Recover Abandoned Cart do WordPress jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z ciasteczka 'raccookie_guest_email'. Luka występuje we wszystkich wersjach do 24.4.0 włącznie i może zostać wykorzystana, jeśli na stronie zainstalowano dodatkową wtyczkę lub motyw zawierający łańcuch POP.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą wstrzyknąć obiekt PHP, co samo w sobie nie powoduje szkód, ale w połączeniu z innymi wtyczkami lub motywami zawierającymi łańcuch POP może prowadzić do usunięcia plików, wykradzenia danych lub wykonania złośliwego kodu. To stanowi poważne zagrożenie dla bezpieczeństwa witryny i integralności danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WooCommerce Recover Abandoned Cart i ich instalację. Należy również przeanalizować zainstalowane wtyczki i motywy pod kątem obecności łańcuchów POP oraz ograniczyć ekspozycję serwisu na ataki poprzez monitorowanie logów i stosowanie zasad minimalnych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS