CVE-2024-4371: Уразливість PHP Object Injection у CoDesigner WooCommerce Builder
Критична уразливість у CoDesigner WooCommerce Builder дозволяє виконувати PHP Object Injection через cookie recently_viewed_products. Оновіть плагін для захисту сайту.
- CVSS
- 9.0 CRITICAL
- EPSS
- 48.44%
- Активно використовується
- немає в KEV
- Продукт
- codesigner
Що відомо
Плагін CoDesigner WooCommerce Builder для Elementor у WordPress має критичну уразливість PHP Object Injection через десеріалізацію даних з cookie recently_viewed_products у версіях до 4.4.1 включно. Це дозволяє неавторизованим зловмисникам потенційно виконувати шкідливий код або отримувати доступ до файлів за наявності відповідної POP-ланцюжка в інших плагінах чи темах.
Бізнес-вплив
Уразливість може призвести до компрометації вебсайту, включно з видаленням файлів, викраденням конфіденційних даних або виконанням довільного коду, що створює серйозні ризики для безпеки бізнес-інфраструктури. Власники сайтів на WordPress, які використовують цей плагін, мають підвищену загрозу атак, особливо якщо на сайті встановлені додаткові плагіни або теми, що можуть сприяти експлуатації.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна CoDesigner WooCommerce Builder і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до cookie recently_viewed_products, провести аудит встановлених плагінів і тем на предмет потенційних POP-ланцюжків, а також посилити моніторинг логів для виявлення підозрілої активності. Важливо також розглянути тимчасове відключення плагіна до усунення вразливості.