Уразливість PHP Object Injection у плагіні Compare Products for WooCommerce

Виявлено уразливість PHP Object Injection у плагіні Compare Products for WooCommerce, що може призвести до виконання коду та втрати даних.
CVE-2024-12313CVSS 8.1Web

Уразливість PHP Object Injection у плагіні Compare Products for WooCommerce

Виявлено уразливість PHP Object Injection у плагіні Compare Products for WooCommerce, що може призвести до виконання коду та втрати даних.

CVSS
8.1 HIGH
EPSS
52.53%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Compare Products for WooCommerce для WordPress має уразливість PHP Object Injection через десеріалізацію недовірених даних з cookie 'woo_compare_list' у версіях до 3.2.1 включно. Це дозволяє неавторизованим зловмисникам потенційно впроваджувати PHP-об'єкти.

Бізнес-вплив

Уразливість може призвести до видалення файлів, викрадення конфіденційних даних або виконання довільного коду, якщо на сайті встановлені додаткові плагіни або теми, що створюють відповідні ланцюжки виконання. Це становить серйозну загрозу для безпеки веб-інфраструктури та даних компанії.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Compare Products for WooCommerce та встановити їх. Якщо оновлення недоступні, обмежте використання cookie 'woo_compare_list', перегляньте журнали на предмет підозрілої активності та мінімізуйте встановлення неперевірених плагінів і тем. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки