Уразливість PHP Object Injection у Custom Product Tabs for WooCommerce
Виявлено уразливість PHP Object Injection у плагіні Custom Product Tabs for WooCommerce для WordPress. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.2 HIGH
- EPSS
- 58.4%
- Активно використовується
- немає в KEV
- Продукт
- custom product tabs for woocommerce
Що відомо
Плагін Custom Product Tabs for WooCommerce для WordPress має уразливість PHP Object Injection через десеріалізацію недовірених даних у параметрі 'yikes_woo_products_tabs' у версіях до 1.8.5 включно. Атакувальники з рівнем доступу Shop Manager і вище можуть інжектувати PHP-об’єкти, що потенційно дозволяє виконувати шкідливий код або отримувати доступ до конфіденційних даних за наявності додаткових вразливостей.
Бізнес-вплив
Ця уразливість створює ризик компрометації веб-сайту, що працює на WordPress із плагіном Custom Product Tabs for WooCommerce. Зловмисники з правами Shop Manager можуть використати її для видалення файлів, викрадення даних або виконання довільного коду, що загрожує цілісності та безпеці бізнес-інфраструктури. Відсутність відомих ланцюгів POP у самому плагіні не виключає ризиків при наявності інших плагінів або тем.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника yikesinc і застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, особливо для ролі Shop Manager і вище. Рекомендується провести аудит журналів безпеки на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна до усунення уразливості.