Уразливість PHP Object Injection у плагіні Tabs for WooCommerce для WordPress

Виявлено уразливість PHP Object Injection у плагіні Tabs for WooCommerce для WordPress, що може дозволити атаки при наявності додаткових плагінів із POP-ланцюгом.
CVE-2024-13831CVSS 7.2Web

Уразливість PHP Object Injection у плагіні Tabs for WooCommerce для WordPress

Виявлено уразливість PHP Object Injection у плагіні Tabs for WooCommerce для WordPress, що може дозволити атаки при наявності додаткових плагінів із POP-ланцюгом.

CVSS
7.2 HIGH
EPSS
43.93%
Активно використовується
немає в KEV
Продукт
tabs for woocommerce

Що відомо

Плагін Tabs for WooCommerce для WordPress містить уразливість PHP Object Injection через десеріалізацію недовірених даних у функції 'product_has_custom_tabs' у версіях до 1.0.0 включно. Атакувальники з рівнем доступу Shop Manager і вище можуть інжектувати PHP об'єкти, що потенційно дозволяє виконувати шкідливі дії за наявності відповідного POP-ланцюга в інших плагінах або темах.

Бізнес-вплив

Ця уразливість може призвести до видалення файлів, викрадення конфіденційних даних або виконання довільного коду, якщо на сайті встановлені додаткові плагіни або теми з POP-ланцюгом. Власники інфраструктури повинні враховувати ризики для безпеки, особливо якщо користувачі мають права Shop Manager і вище.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Tabs for WooCommerce до останньої версії, перевірити наявність інших плагінів або тем із POP-ланцюгами, обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та застосувати заходи зменшення експозиції системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки