Вразливість PHP Object Injection у плагіні BuddyPress WooCommerce My Account Integration до версії 3.4.20
Вразливість у плагіні BuddyPress WooCommerce My Account Integration дозволяє виконувати PHP Object Injection, що загрожує безпеці WordPress-сайтів.
- CVSS
- 8.8 HIGH
- EPSS
- 53.51%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін BuddyPress WooCommerce My Account Integration для WordPress має вразливість PHP Object Injection через десеріалізацію недовірених даних у функції get_simple_request. Атакуючі з рівнем доступу підписника і вище можуть інжектувати PHP-об'єкти, що потенційно дозволяє виконувати шкідливий код або отримувати доступ до конфіденційних даних.
Бізнес-вплив
Ця вразливість може призвести до компрометації вебсайту, включно з видаленням файлів, викраденням даних або виконанням довільного коду, якщо на сайті встановлені додаткові плагіни або теми, що створюють ланцюжок POP. Це становить серйозну загрозу для безпеки інфраструктури та може вплинути на довіру користувачів і стабільність бізнесу.
Рекомендовані дії адміністратора
Рекомендується невідкладно перевірити наявність оновлень плагіна BuddyPress WooCommerce My Account Integration і встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ користувачів з рівнем підписника і вище, провести аудит встановлених плагінів і тем на предмет потенційних POP-ланцюгів, а також посилити моніторинг логів для виявлення підозрілої активності.