Уразливість PHP Object Injection у плагіні Order Export & Order Import для WooCommerce

Виявлено уразливість PHP Object Injection у плагіні WooCommerce Order Export & Import до версії 2.6.0. Рекомендується оновлення та аудит плагінів.
CVE-2024-13921CVSS 7.2Web

Уразливість PHP Object Injection у плагіні Order Export & Order Import для WooCommerce

Виявлено уразливість PHP Object Injection у плагіні WooCommerce Order Export & Import до версії 2.6.0. Рекомендується оновлення та аудит плагінів.

CVSS
7.2 HIGH
EPSS
47.32%
Активно використовується
немає в KEV
Продукт
order export \& order import for woocommerce

Що відомо

Плагін Order Export & Order Import для WooCommerce містить уразливість PHP Object Injection через десеріалізацію недовірених даних у параметрі 'form_data' у версіях до 2.6.0 включно. Уразливість активна лише за наявності додаткового плагіна або теми з POP-ланцюжком, що може дозволити виконання шкідливих дій.

Бізнес-вплив

Для адміністраторів сайтів на WordPress із встановленим плагіном Order Export & Order Import існує ризик компрометації системи, якщо на сайті також встановлені плагіни або теми з POP-ланцюжками. Це може призвести до видалення файлів, викрадення конфіденційних даних або виконання довільного коду, що загрожує безпеці та стабільності інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх за наявності. Якщо оновлення відсутні, слід обмежити доступ до плагіна, провести аудит встановлених плагінів і тем на наявність POP-ланцюжків, зменшити поверхню атаки та посилити моніторинг логів для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки