Вразливість PHP Object Injection у плагіні WooCommerce Recover Abandoned Cart для WordPress
Вразливість PHP Object Injection у плагіні WooCommerce Recover Abandoned Cart для WordPress може дозволити виконання коду за наявності POP-ланцюжка.
- CVSS
- 8.1 HIGH
- EPSS
- 41.21%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WooCommerce Recover Abandoned Cart для WordPress має вразливість PHP Object Injection через десеріалізацію недовірених даних з cookie 'raccookie_guest_email' у версіях до 24.4.0 включно. Вразливість активується лише за наявності додаткового плагіна або теми з POP-ланцюжком, що може дозволити виконання шкідливих дій.
Бізнес-вплив
Якщо на сайті встановлено плагін або тему з POP-ланцюжком, зловмисник може використати цю вразливість для видалення файлів, отримання конфіденційних даних або виконання коду. Це створює серйозні ризики для безпеки веб-ресурсу та може призвести до порушення цілісності і доступності даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WooCommerce Recover Abandoned Cart та інших плагінів або тем, які можуть містити POP-ланцюжки. Обмежте використання недовірених cookie, перегляньте журнали безпеки на предмет підозрілої активності та пріоритезуйте оновлення для усунення вразливості.