Уразливість PHP Object Injection у Product Carousel Slider & Grid Ultimate для WooCommerce

Виявлено уразливість PHP Object Injection у плагіні Product Carousel Slider & Grid Ultimate для WooCommerce. Рекомендується оновлення та обмеження доступу.
CVE-2024-1950CVSS 7.5Web

Уразливість PHP Object Injection у Product Carousel Slider & Grid Ultimate для WooCommerce

Виявлено уразливість PHP Object Injection у плагіні Product Carousel Slider & Grid Ultimate для WooCommerce. Рекомендується оновлення та обмеження доступу.

CVSS
7.5 HIGH
EPSS
63.69%
Активно використовується
немає в KEV
Продукт
product carousel slider \& grid ultimate for woocommerce

Що відомо

Плагін Product Carousel Slider & Grid Ultimate для WooCommerce має уразливість PHP Object Injection через десеріалізацію недовірених даних у шорткодах у версіях до 1.9.7 включно. Це дозволяє автентифікованим користувачам з правами не нижче контриб’ютора потенційно впроваджувати PHP-об’єкти.

Бізнес-вплив

Уразливість може призвести до виконання довільного коду, видалення файлів або викрадення конфіденційних даних, якщо на сайті встановлені додаткові плагіни або теми, що створюють ланцюжок POP. Це становить серйозну загрозу для безпеки веб-ресурсу та може вплинути на стабільність і цілісність бізнес-сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ користувачів з правами контриб’ютора і вище, провести аудит встановлених плагінів і тем на предмет потенційних POP-ланцюжків, а також посилити моніторинг журналів безпеки для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки