Уразливість PHP Object Injection у плагіні PDF Invoices and Packing Slips for WooCommerce
Високорівнева уразливість PHP Object Injection у плагіні PDF Invoices and Packing Slips for WooCommerce. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 58.09%
- Активно використовується
- немає в KEV
- Продукт
- pdf invoices and packing slips for woocommerce
Що відомо
Плагін PDF Invoices and Packing Slips for WooCommerce для WordPress має уразливість PHP Object Injection через десеріалізацію недовірених даних у параметрі order_id у версіях до 1.3.7 включно. Атакувальники з рівнем доступу підписника і вище можуть інжектувати PHP-об'єкти, що потенційно дозволяє виконувати шкідливий код або отримувати доступ до файлів.
Бізнес-вплив
Ця уразливість може призвести до компрометації вебсайту, включно з видаленням файлів, викраденням конфіденційної інформації або виконанням довільного коду, якщо на сайті встановлені додаткові плагіни або теми, що створюють ланцюжок експлуатації. Це становить високий ризик для власників інфраструктури WooCommerce, особливо якщо користувачі мають підписницький або вищий рівень доступу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника acowebs і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче підписника, ретельно перевірити журнали на ознаки експлуатації, а також розглянути тимчасове відключення плагіна. Важливо також мінімізувати встановлення додаткових плагінів або тем, які можуть створювати ланцюжки виконання коду.