CVE-2024-4371: Уразливість PHP Object Injection у CoDesigner WooCommerce Builder

Критична уразливість у CoDesigner WooCommerce Builder дозволяє виконувати PHP Object Injection через cookie recently_viewed_products. Оновіть плагін для захисту сайту.
CVE-2024-4371CVSS 9.0Web

CVE-2024-4371: Уразливість PHP Object Injection у CoDesigner WooCommerce Builder

Критична уразливість у CoDesigner WooCommerce Builder дозволяє виконувати PHP Object Injection через cookie recently_viewed_products. Оновіть плагін для захисту сайту.

CVSS
9.0 CRITICAL
EPSS
48.44%
Активно використовується
немає в KEV
Продукт
codesigner

Що відомо

Плагін CoDesigner WooCommerce Builder для Elementor у WordPress має критичну уразливість PHP Object Injection через десеріалізацію даних з cookie recently_viewed_products у версіях до 4.4.1 включно. Це дозволяє неавторизованим зловмисникам потенційно виконувати шкідливий код або отримувати доступ до файлів за наявності відповідної POP-ланцюжка в інших плагінах чи темах.

Бізнес-вплив

Уразливість може призвести до компрометації вебсайту, включно з видаленням файлів, викраденням конфіденційних даних або виконанням довільного коду, що створює серйозні ризики для безпеки бізнес-інфраструктури. Власники сайтів на WordPress, які використовують цей плагін, мають підвищену загрозу атак, особливо якщо на сайті встановлені додаткові плагіни або теми, що можуть сприяти експлуатації.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна CoDesigner WooCommerce Builder і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до cookie recently_viewed_products, провести аудит встановлених плагінів і тем на предмет потенційних POP-ланцюжків, а також посилити моніторинг логів для виявлення підозрілої активності. Важливо також розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки