Luka PHP Object Injection w wtyczce WooCommerce Recover Abandoned Cart do WordPress
Wtyczka WooCommerce Recover Abandoned Cart do WordPress ma krytyczną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.1 HIGH
- EPSS
- 41.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WooCommerce Recover Abandoned Cart do WordPress jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z ciasteczka 'raccookie_guest_email'. Luka występuje we wszystkich wersjach do 24.4.0 włącznie i może zostać wykorzystana, jeśli na stronie zainstalowano dodatkową wtyczkę lub motyw zawierający łańcuch POP.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wstrzyknąć obiekt PHP, co samo w sobie nie powoduje szkód, ale w połączeniu z innymi wtyczkami lub motywami zawierającymi łańcuch POP może prowadzić do usunięcia plików, wykradzenia danych lub wykonania złośliwego kodu. To stanowi poważne zagrożenie dla bezpieczeństwa witryny i integralności danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WooCommerce Recover Abandoned Cart i ich instalację. Należy również przeanalizować zainstalowane wtyczki i motywy pod kątem obecności łańcuchów POP oraz ograniczyć ekspozycję serwisu na ataki poprzez monitorowanie logów i stosowanie zasad minimalnych uprawnień.