Уразливість PHP Object Injection у Custom Product Tabs for WooCommerce

Виявлено уразливість PHP Object Injection у плагіні Custom Product Tabs for WooCommerce, що може дозволити виконання коду та викрадення даних.
CVE-2024-12721CVSS 7.2Web

Уразливість PHP Object Injection у Custom Product Tabs for WooCommerce

Виявлено уразливість PHP Object Injection у плагіні Custom Product Tabs for WooCommerce, що може дозволити виконання коду та викрадення даних.

CVSS
7.2 HIGH
EPSS
48.58%
Активно використовується
немає в KEV
Продукт
custom product tabs for woocommerce

Що відомо

Плагін Custom Product Tabs for WooCommerce для WordPress має уразливість PHP Object Injection через десеріалізацію недовірених даних у параметрі 'wb_custom_tabs'. Це дозволяє автентифікованим користувачам з рівнем доступу Shop Manager і вище потенційно виконувати шкідливі дії.

Бізнес-вплив

Уразливість може призвести до видалення файлів, викрадення конфіденційних даних або виконання довільного коду, якщо на сайті встановлені додаткові плагіни чи теми, що утворюють POP-ланцюжок. Це створює серйозні ризики для безпеки веб-ресурсу та може вплинути на стабільність і довіру клієнтів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника webbuilder143 і встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Shop Manager, провести аудит встановлених плагінів і тем на предмет потенційних POP-ланцюжків, а також посилити моніторинг журналів безпеки для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки