Критична вразливість у плагіні Welcart e-Commerce для WordPress

Вразливість CVE-2023-5952 у плагіні Welcart e-Commerce дозволяє виконувати PHP Object Injection через cookie. Рекомендується оновлення плагіна.
CVE-2023-5952CVSS 9.8Web

Критична вразливість у плагіні Welcart e-Commerce для WordPress

Вразливість CVE-2023-5952 у плагіні Welcart e-Commerce дозволяє виконувати PHP Object Injection через cookie. Рекомендується оновлення плагіна.

CVSS
9.8 CRITICAL
EPSS
66.38%
Активно використовується
немає в KEV
Продукт
welcart e-commerce

Що відомо

У плагіні Welcart e-Commerce для WordPress версій до 2.9.5 виявлено критичну вразливість, що дозволяє неавторизованим користувачам виконувати PHP Object Injection через небезпечну десеріалізацію даних з cookie. Це може призвести до повного контролю над сайтом за наявності відповідного гаджета.

Бізнес-вплив

Вразливість з оцінкою CVSS 9.8 ставить під загрозу безпеку вебсайтів на базі WordPress з плагіном Welcart e-Commerce, що може призвести до компрометації даних, порушення роботи сайту та потенційних фінансових втрат. Власники інфраструктури повинні розглядати цю загрозу як критичну та пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити версію плагіна Welcart e-Commerce і оновити його до останньої безпечної версії, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до cookie та провести аудит логів на предмет підозрілої активності. Також варто впровадити додаткові заходи безпеки для захисту від PHP Object Injection.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки