Уразливість PHP Object Injection у плагіні Product Import Export для WooCommerce
Виявлено уразливість PHP Object Injection у плагіні Product Import Export для WooCommerce до версії 2.5.0, що може призвести до виконання коду за наявності додаткових плагінів.
- CVSS
- 7.2 HIGH
- EPSS
- 53.35%
- Активно використовується
- немає в KEV
- Продукт
- product import export for woocommerce
Що відомо
Плагін Product Import Export для WooCommerce версії до 2.5.0 включно має уразливість PHP Object Injection через десеріалізацію ненадійних даних параметра 'form_data'. Це дозволяє автентифікованим адміністраторам потенційно виконувати шкідливі дії за наявності додаткових плагінів або тем із POP-ланцюгом.
Бізнес-вплив
Якщо на сайті встановлено додаткові плагіни або теми, що містять POP-ланцюг, зловмисник з правами адміністратора може видаляти файли, отримувати конфіденційні дані або виконувати довільний код. Це створює високий ризик компрометації вебресурсу та втрати даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, перевірити встановлені плагіни та теми на наявність POP-ланцюгів, а також переглянути журнали безпеки на предмет підозрілої активності. Важливо пріоритезувати оновлення та зменшувати експозицію вразливого плагіна.