Luka PHP Object Injection w WooCommerce Infinite Scroll and Ajax Pagination
Wtyczka WooCommerce Infinite Scroll and Ajax Pagination podatna na PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 30.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WooCommerce Infinite Scroll and Ajax Pagination dla WordPressa do wersji 1.8 włącznie jest podatna na PHP Object Injection poprzez parametr 'settings' w funkcji 'import_settings'. Luka wynika z deserializacji niezaufanych danych bez odpowiednich kontroli uprawnień, co umożliwia atakującym z poziomem subskrybenta lub wyższym wstrzyknięcie obiektu PHP.
Wpływ biznesowy
Podatność może pozwolić atakującym na wykonanie złośliwego kodu, usunięcie plików lub wykradzenie danych, jeśli na systemie obecna jest odpowiednia łańcuchowa podatność (POP chain) w innych wtyczkach lub motywach. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu e-commerce opartego na WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WooCommerce Infinite Scroll and Ajax Pagination i ich instalację. W przypadku braku łatki, ogranicz dostęp do funkcji importu konfiguracji tylko do zaufanych użytkowników, przeglądaj logi pod kątem podejrzanej aktywności oraz rozważ audyt zainstalowanych wtyczek i motywów pod kątem łańcuchów podatności POP.