Уразливість PHP Object Injection у Custom Product Tabs Lite для WooCommerce

Виявлено уразливість PHP Object Injection у плагіні Custom Product Tabs Lite для WooCommerce, що дозволяє виконувати шкідливий код користувачам з рівнем Shop Manager і вище.
CVE-2024-12600CVSS 7.2Web

Уразливість PHP Object Injection у Custom Product Tabs Lite для WooCommerce

Виявлено уразливість PHP Object Injection у плагіні Custom Product Tabs Lite для WooCommerce, що дозволяє виконувати шкідливий код користувачам з рівнем Shop Manager і вище.

CVSS
7.2 HIGH
EPSS
49.65%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Custom Product Tabs Lite для WooCommerce у WordPress має уразливість PHP Object Injection через десеріалізацію недовірених даних у параметрі 'frs_woo_product_tabs'. Це дозволяє автентифікованим користувачам з рівнем доступу Shop Manager і вище потенційно виконувати шкідливий код.

Бізнес-вплив

Уразливість може призвести до видалення файлів, викрадення конфіденційних даних або виконання довільного коду, якщо на сайті встановлені додаткові плагіни чи теми, що створюють ланцюжок POP. Це становить серйозну загрозу для безпеки веб-ресурсу та може вплинути на стабільність і довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Shop Manager, провести аудит логів на предмет підозрілої активності та мінімізувати вплив, обмеживши можливість десеріалізації недовірених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки