Вразливість PHP Object Injection у плагіні BuddyPress WooCommerce My Account Integration до версії 3.4.20

Вразливість у плагіні BuddyPress WooCommerce My Account Integration дозволяє виконувати PHP Object Injection, що загрожує безпеці WordPress-сайтів.
CVE-2024-2025CVSS 8.8Web

Вразливість PHP Object Injection у плагіні BuddyPress WooCommerce My Account Integration до версії 3.4.20

Вразливість у плагіні BuddyPress WooCommerce My Account Integration дозволяє виконувати PHP Object Injection, що загрожує безпеці WordPress-сайтів.

CVSS
8.8 HIGH
EPSS
53.51%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін BuddyPress WooCommerce My Account Integration для WordPress має вразливість PHP Object Injection через десеріалізацію недовірених даних у функції get_simple_request. Атакуючі з рівнем доступу підписника і вище можуть інжектувати PHP-об'єкти, що потенційно дозволяє виконувати шкідливий код або отримувати доступ до конфіденційних даних.

Бізнес-вплив

Ця вразливість може призвести до компрометації вебсайту, включно з видаленням файлів, викраденням даних або виконанням довільного коду, якщо на сайті встановлені додаткові плагіни або теми, що створюють ланцюжок POP. Це становить серйозну загрозу для безпеки інфраструктури та може вплинути на довіру користувачів і стабільність бізнесу.

Рекомендовані дії адміністратора

Рекомендується невідкладно перевірити наявність оновлень плагіна BuddyPress WooCommerce My Account Integration і встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ користувачів з рівнем підписника і вище, провести аудит встановлених плагінів і тем на предмет потенційних POP-ланцюгів, а також посилити моніторинг логів для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки