Вразливість PHP Object Injection у плагіні WooCommerce Recover Abandoned Cart для WordPress

Вразливість PHP Object Injection у плагіні WooCommerce Recover Abandoned Cart для WordPress може дозволити виконання коду за наявності POP-ланцюжка.
CVE-2025-0956CVSS 8.1Web

Вразливість PHP Object Injection у плагіні WooCommerce Recover Abandoned Cart для WordPress

Вразливість PHP Object Injection у плагіні WooCommerce Recover Abandoned Cart для WordPress може дозволити виконання коду за наявності POP-ланцюжка.

CVSS
8.1 HIGH
EPSS
41.21%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WooCommerce Recover Abandoned Cart для WordPress має вразливість PHP Object Injection через десеріалізацію недовірених даних з cookie 'raccookie_guest_email' у версіях до 24.4.0 включно. Вразливість активується лише за наявності додаткового плагіна або теми з POP-ланцюжком, що може дозволити виконання шкідливих дій.

Бізнес-вплив

Якщо на сайті встановлено плагін або тему з POP-ланцюжком, зловмисник може використати цю вразливість для видалення файлів, отримання конфіденційних даних або виконання коду. Це створює серйозні ризики для безпеки веб-ресурсу та може призвести до порушення цілісності і доступності даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WooCommerce Recover Abandoned Cart та інших плагінів або тем, які можуть містити POP-ланцюжки. Обмежте використання недовірених cookie, перегляньте журнали безпеки на предмет підозрілої активності та пріоритезуйте оновлення для усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки