Уразливість PHP Object Injection у Product Enquiry для WooCommerce

Виявлено уразливість PHP Object Injection у плагіні Product Enquiry для WooCommerce, що дозволяє атакуючим з рівнем Автор виконувати шкідливі дії.
CVE-2024-8922CVSS 8.8Web

Уразливість PHP Object Injection у Product Enquiry для WooCommerce

Виявлено уразливість PHP Object Injection у плагіні Product Enquiry для WooCommerce, що дозволяє атакуючим з рівнем Автор виконувати шкідливі дії.

CVSS
8.8 HIGH
EPSS
52.95%
Активно використовується
немає в KEV
Продукт
product enquiry for woocommerce

Що відомо

Плагін Product Enquiry для WooCommerce містить уразливість PHP Object Injection через десеріалізацію недовірених даних у файлі enquiry_detail.php у версіях до 2.2.33.32 включно. Атакуючі з рівнем доступу Автор і вище можуть потенційно інжектувати шкідливі PHP-об'єкти.

Бізнес-вплив

Якщо на сайті встановлені додаткові плагіни або теми, які створюють POP-ланцюжки, зловмисники можуть видаляти файли, отримувати конфіденційні дані або виконувати довільний код. Це створює високий ризик для безпеки веб-ресурсу та може призвести до компрометації системи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та встановити їх. Якщо оновлень немає, слід обмежити доступ користувачів до рівня нижче Автора, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати використання додаткових плагінів і тем, які можуть сприяти експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки