Уразливість PHP Object Injection у Custom Product Tabs Lite для WooCommerce
Виявлено уразливість PHP Object Injection у плагіні Custom Product Tabs Lite для WooCommerce, що дозволяє виконувати шкідливий код користувачам з рівнем Shop Manager і вище.
- CVSS
- 7.2 HIGH
- EPSS
- 49.65%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Custom Product Tabs Lite для WooCommerce у WordPress має уразливість PHP Object Injection через десеріалізацію недовірених даних у параметрі 'frs_woo_product_tabs'. Це дозволяє автентифікованим користувачам з рівнем доступу Shop Manager і вище потенційно виконувати шкідливий код.
Бізнес-вплив
Уразливість може призвести до видалення файлів, викрадення конфіденційних даних або виконання довільного коду, якщо на сайті встановлені додаткові плагіни чи теми, що створюють ланцюжок POP. Це становить серйозну загрозу для безпеки веб-ресурсу та може вплинути на стабільність і довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Shop Manager, провести аудит логів на предмет підозрілої активності та мінімізувати вплив, обмеживши можливість десеріалізації недовірених даних.