Уразливість десеріалізації в плагіні Event Manager і Tickets Selling для WooCommerce

Високорівнева уразливість десеріалізації в плагіні Event Manager і Tickets Selling для WooCommerce (WpEvently) до версії 4.1.1. Рекомендації щодо безпеки.
CVE-2024-24796CVSS 8.2Web

Уразливість десеріалізації в плагіні Event Manager і Tickets Selling для WooCommerce

Високорівнева уразливість десеріалізації в плагіні Event Manager і Tickets Selling для WooCommerce (WpEvently) до версії 4.1.1. Рекомендації щодо безпеки.

CVSS
8.2 HIGH
EPSS
39.86%
Активно використовується
немає в KEV
Продукт
event manager and tickets selling for woocommerce

Що відомо

Виявлено уразливість десеріалізації недовірених даних у плагіні Event Manager і Tickets Selling для WooCommerce (WpEvently), що може призвести до виконання шкідливого коду. Проблема стосується версій до 4.1.1 включно.

Бізнес-вплив

Ця уразливість з високою оцінкою CVSS 8.2 може дозволити зловмисникам виконувати небезпечні операції на сайтах, що використовують плагін, потенційно порушуючи цілісність і безпеку даних. Власники інфраструктури повинні врахувати ризики компрометації та можливі наслідки для бізнес-процесів, пов’язаних з продажем квитків та управлінням подіями.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника MagePeople і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та пріоритезувати подальші дії з урахуванням ризиків. Також варто розглянути тимчасове відключення плагіна, якщо це можливо.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки