Уразливість PHP Object Injection у плагіні Order Export & Order Import для WooCommerce
Виявлено уразливість PHP Object Injection у плагіні WooCommerce Order Export & Import до версії 2.6.0. Рекомендується оновлення та аудит плагінів.
- CVSS
- 7.2 HIGH
- EPSS
- 47.32%
- Активно використовується
- немає в KEV
- Продукт
- order export \& order import for woocommerce
Що відомо
Плагін Order Export & Order Import для WooCommerce містить уразливість PHP Object Injection через десеріалізацію недовірених даних у параметрі 'form_data' у версіях до 2.6.0 включно. Уразливість активна лише за наявності додаткового плагіна або теми з POP-ланцюжком, що може дозволити виконання шкідливих дій.
Бізнес-вплив
Для адміністраторів сайтів на WordPress із встановленим плагіном Order Export & Order Import існує ризик компрометації системи, якщо на сайті також встановлені плагіни або теми з POP-ланцюжками. Це може призвести до видалення файлів, викрадення конфіденційних даних або виконання довільного коду, що загрожує безпеці та стабільності інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх за наявності. Якщо оновлення відсутні, слід обмежити доступ до плагіна, провести аудит встановлених плагінів і тем на наявність POP-ланцюжків, зменшити поверхню атаки та посилити моніторинг логів для виявлення підозрілої активності.