Уразливість PHP Object Injection у плагіні PDF Invoices and Packing Slips for WooCommerce

Високорівнева уразливість PHP Object Injection у плагіні PDF Invoices and Packing Slips for WooCommerce. Рекомендовано оновлення та обмеження доступу.
CVE-2024-1773CVSS 8.8Web

Уразливість PHP Object Injection у плагіні PDF Invoices and Packing Slips for WooCommerce

Високорівнева уразливість PHP Object Injection у плагіні PDF Invoices and Packing Slips for WooCommerce. Рекомендовано оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
58.09%
Активно використовується
немає в KEV
Продукт
pdf invoices and packing slips for woocommerce

Що відомо

Плагін PDF Invoices and Packing Slips for WooCommerce для WordPress має уразливість PHP Object Injection через десеріалізацію недовірених даних у параметрі order_id у версіях до 1.3.7 включно. Атакувальники з рівнем доступу підписника і вище можуть інжектувати PHP-об'єкти, що потенційно дозволяє виконувати шкідливий код або отримувати доступ до файлів.

Бізнес-вплив

Ця уразливість може призвести до компрометації вебсайту, включно з видаленням файлів, викраденням конфіденційної інформації або виконанням довільного коду, якщо на сайті встановлені додаткові плагіни або теми, що створюють ланцюжок експлуатації. Це становить високий ризик для власників інфраструктури WooCommerce, особливо якщо користувачі мають підписницький або вищий рівень доступу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника acowebs і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче підписника, ретельно перевірити журнали на ознаки експлуатації, а також розглянути тимчасове відключення плагіна. Важливо також мінімізувати встановлення додаткових плагінів або тем, які можуть створювати ланцюжки виконання коду.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки