Уразливість PHP Object Injection у Product Enquiry для WooCommerce
Виявлено уразливість PHP Object Injection у плагіні Product Enquiry для WooCommerce, що дозволяє атакуючим з рівнем Автор виконувати шкідливі дії.
- CVSS
- 8.8 HIGH
- EPSS
- 52.95%
- Активно використовується
- немає в KEV
- Продукт
- product enquiry for woocommerce
Що відомо
Плагін Product Enquiry для WooCommerce містить уразливість PHP Object Injection через десеріалізацію недовірених даних у файлі enquiry_detail.php у версіях до 2.2.33.32 включно. Атакуючі з рівнем доступу Автор і вище можуть потенційно інжектувати шкідливі PHP-об'єкти.
Бізнес-вплив
Якщо на сайті встановлені додаткові плагіни або теми, які створюють POP-ланцюжки, зловмисники можуть видаляти файли, отримувати конфіденційні дані або виконувати довільний код. Це створює високий ризик для безпеки веб-ресурсу та може призвести до компрометації системи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та встановити їх. Якщо оновлень немає, слід обмежити доступ користувачів до рівня нижче Автора, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати використання додаткових плагінів і тем, які можуть сприяти експлуатації уразливості.