Luka PHP Object Injection w wtyczce WP eCommerce do WordPressa
Wtyczka WP eCommerce do WordPressa do 3.15.1 umożliwia PHP Object Injection przez AJAX. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 6.5 MEDIUM
- EPSS
- 18.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP eCommerce do WordPressa w wersjach do 3.15.1 umożliwia nieautoryzowanym użytkownikom wykonanie PHP Object Injection poprzez unserializację danych przesyłanych przez AJAX. Luka występuje, gdy na blogu dostępny jest odpowiedni gadżet umożliwiający atak.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do wykonania złośliwego kodu PHP na serwerze, co może prowadzić do przejęcia kontroli nad aplikacją lub wycieku danych. Zagrożenie dotyczy właścicieli stron korzystających z podatnej wersji wtyczki WP eCommerce, co wymaga szybkiej reakcji w celu ograniczenia ryzyka.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP eCommerce i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest szybka identyfikacja i eliminacja podatności, aby zapobiec potencjalnym atakom.