Уразливість PHP Object Injection у плагіні Advanced Order Export for WooCommerce
Виявлено критичну уразливість PHP Object Injection у плагіні Advanced Order Export for WooCommerce, що може призвести до віддаленого виконання коду.
- CVSS
- 8.1 HIGH
- EPSS
- 69.8%
- Активно використовується
- немає в KEV
- Продукт
- advanced order export for woocommerce
Що відомо
Плагін Advanced Order Export for WooCommerce для WordPress містить уразливість PHP Object Injection у версіях до 3.5.5 включно через десеріалізацію ненадійних даних при експорті замовлень з увімкненою опцією «Try to convert serialized values». Це дозволяє неавторизованим зловмисникам виконувати шкідливий код на сервері.
Бізнес-вплив
Уразливість може призвести до видалення довільних файлів на сервері, включно з критичними конфігураційними файлами, що відкриває шлях до віддаленого виконання коду. Це створює серйозну загрозу для безпеки вебсайту та може спричинити втрату даних або компрометацію системи.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід тимчасово вимкнути опцію «Try to convert serialized values» або обмежити доступ до функції експорту замовлень. Також варто провести аудит журналів безпеки на предмет підозрілої активності та посилити моніторинг системи.