Вразливість PHP Object Injection у плагіні WooCommerce Social Login

Критична вразливість PHP Object Injection у плагіні WooCommerce Social Login для WordPress. Рекомендується оновлення та перевірка безпеки.
CVE-2024-5871CVSS 9.8Web

Вразливість PHP Object Injection у плагіні WooCommerce Social Login

Критична вразливість PHP Object Injection у плагіні WooCommerce Social Login для WordPress. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
49.27%
Активно використовується
немає в KEV
Продукт
woocommerce social login

Що відомо

Плагін WooCommerce Social Login для WordPress містить критичну вразливість PHP Object Injection через десеріалізацію ненадійного параметра 'woo_slg_verify' у версіях до 2.6.2 включно. Це дозволяє неавторизованим зловмисникам потенційно виконувати шкідливий код або отримувати доступ до конфіденційних даних за наявності додаткових вразливих компонентів.

Бізнес-вплив

Вразливість з оцінкою CVSS 9.8 може призвести до компрометації веб-сайту, включно з видаленням файлів, викраденням даних або виконанням довільного коду. Це створює серйозні ризики для безпеки інфраструктури та може вплинути на довіру користувачів і репутацію бізнесу.

Рекомендовані дії адміністратора

Адміністраторам слід негайно перевірити наявність оновлень плагіна WooCommerce Social Login від розробника wpwebelite і застосувати їх. Якщо оновлення недоступні, рекомендується обмежити доступ до вразливого параметра, провести аудит журналів на предмет підозрілої активності та мінімізувати використання додаткових плагінів або тем, які можуть посилити ризики. Пріоритетно слід впровадити моніторинг і заходи з безпеки для зменшення потенційного впливу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки