Уразливість PHP Object Injection у плагіні Advanced Order Export for WooCommerce

Виявлено критичну уразливість PHP Object Injection у плагіні Advanced Order Export for WooCommerce, що може призвести до віддаленого виконання коду.
CVE-2024-10828CVSS 8.1Web

Уразливість PHP Object Injection у плагіні Advanced Order Export for WooCommerce

Виявлено критичну уразливість PHP Object Injection у плагіні Advanced Order Export for WooCommerce, що може призвести до віддаленого виконання коду.

CVSS
8.1 HIGH
EPSS
69.8%
Активно використовується
немає в KEV
Продукт
advanced order export for woocommerce

Що відомо

Плагін Advanced Order Export for WooCommerce для WordPress містить уразливість PHP Object Injection у версіях до 3.5.5 включно через десеріалізацію ненадійних даних при експорті замовлень з увімкненою опцією «Try to convert serialized values». Це дозволяє неавторизованим зловмисникам виконувати шкідливий код на сервері.

Бізнес-вплив

Уразливість може призвести до видалення довільних файлів на сервері, включно з критичними конфігураційними файлами, що відкриває шлях до віддаленого виконання коду. Це створює серйозну загрозу для безпеки вебсайту та може спричинити втрату даних або компрометацію системи.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід тимчасово вимкнути опцію «Try to convert serialized values» або обмежити доступ до функції експорту замовлень. Також варто провести аудит журналів безпеки на предмет підозрілої активності та посилити моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки