Уразливість PHP Object Injection у плагіні Tabs for WooCommerce для WordPress
Виявлено уразливість PHP Object Injection у плагіні Tabs for WooCommerce для WordPress, що може дозволити атаки при наявності додаткових плагінів із POP-ланцюгом.
- CVSS
- 7.2 HIGH
- EPSS
- 43.93%
- Активно використовується
- немає в KEV
- Продукт
- tabs for woocommerce
Що відомо
Плагін Tabs for WooCommerce для WordPress містить уразливість PHP Object Injection через десеріалізацію недовірених даних у функції 'product_has_custom_tabs' у версіях до 1.0.0 включно. Атакувальники з рівнем доступу Shop Manager і вище можуть інжектувати PHP об'єкти, що потенційно дозволяє виконувати шкідливі дії за наявності відповідного POP-ланцюга в інших плагінах або темах.
Бізнес-вплив
Ця уразливість може призвести до видалення файлів, викрадення конфіденційних даних або виконання довільного коду, якщо на сайті встановлені додаткові плагіни або теми з POP-ланцюгом. Власники інфраструктури повинні враховувати ризики для безпеки, особливо якщо користувачі мають права Shop Manager і вище.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Tabs for WooCommerce до останньої версії, перевірити наявність інших плагінів або тем із POP-ланцюгами, обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та застосувати заходи зменшення експозиції системи.