Уразливість PHP Object Injection у Custom Product Tabs for WooCommerce

Виявлено уразливість PHP Object Injection у плагіні Custom Product Tabs for WooCommerce для WordPress. Рекомендується оновлення та обмеження доступу.
CVE-2024-11465CVSS 7.2Web

Уразливість PHP Object Injection у Custom Product Tabs for WooCommerce

Виявлено уразливість PHP Object Injection у плагіні Custom Product Tabs for WooCommerce для WordPress. Рекомендується оновлення та обмеження доступу.

CVSS
7.2 HIGH
EPSS
58.4%
Активно використовується
немає в KEV
Продукт
custom product tabs for woocommerce

Що відомо

Плагін Custom Product Tabs for WooCommerce для WordPress має уразливість PHP Object Injection через десеріалізацію недовірених даних у параметрі 'yikes_woo_products_tabs' у версіях до 1.8.5 включно. Атакувальники з рівнем доступу Shop Manager і вище можуть інжектувати PHP-об’єкти, що потенційно дозволяє виконувати шкідливий код або отримувати доступ до конфіденційних даних за наявності додаткових вразливостей.

Бізнес-вплив

Ця уразливість створює ризик компрометації веб-сайту, що працює на WordPress із плагіном Custom Product Tabs for WooCommerce. Зловмисники з правами Shop Manager можуть використати її для видалення файлів, викрадення даних або виконання довільного коду, що загрожує цілісності та безпеці бізнес-інфраструктури. Відсутність відомих ланцюгів POP у самому плагіні не виключає ризиків при наявності інших плагінів або тем.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника yikesinc і застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, особливо для ролі Shop Manager і вище. Рекомендується провести аудит журналів безпеки на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки